TP-Link Omada, 15 vulnerabilità ZTP possono aprire la strada alle reti aziendali
TP-Link ha corretto 15 vulnerabilità nel meccanismo Zero-Touch Provisioning ZTP utilizzato dall’ecosistema Omada. L’analisi è stata condotta da Forescout
Immagine illustrativa generata con AI
Le falle nel provisioning senza contatto
TP-Link ha corretto 15 vulnerabilità nel meccanismo Zero-Touch Provisioning (ZTP) utilizzato dall’ecosistema Omada. L’analisi è stata condotta da Forescout Vedere Labs.
Le problematiche interessano controller, gateway, switch, access point e piattaforme OLT Omada, oltre ai servizi cloud e alle applicazioni mobili TP-Link, Omada e Omada Guard. Il perimetro comprende anche altri dispositivi, tra cui videocamere IP e prodotti IoT domestici.
A 11 vulnerabilità sono stati assegnati identificativi CVE:
- CVE-2025-9289–CVE-2025-9293;
- CVE-2025-15544;
- CVE-2025-15627–CVE-2025-15631.
Quattro falle non hanno invece ricevuto un identificativo CVE. Non è stato pubblicato un punteggio CVSS.
Una catena d’attacco può arrivare alla RCE
Le vulnerabilità possono essere concatenate con CVE-2025-7850 e CVE-2025-7851, due precedenti falle di command injection. In questo scenario, un attaccante può trasformare l’esecuzione di codice lato client in una compromissione più ampia, fino alla remote code execution (RCE).
Gli impatti descritti includono:
- dirottamento o spoofing dei dispositivi;
- accesso a configurazioni, credenziali e chiavi VPN;
- compromissione delle comunicazioni cifrate;
- furto di credenziali cloud tramite JavaScript inserito nell’interfaccia amministrativa;
- modifica delle configurazioni;
- creazione di tunnel VPN verso reti interne;
- ingresso nella rete attraverso controller e dispositivi client.
Forescout ha individuato oltre 1.800 controller Omada raggiungibili da Internet. Uno degli scenari analizzati combina seriali prevedibili, impersonificazione del dispositivo, una race condition durante l’adozione cloud e credenziali predefinite.
Il controller può quindi diventare un punto d’ingresso verso segmenti interni normalmente non esposti, soprattutto quando amministra apparati distribuiti in più sedi.
Cosa devono fare gli amministratori
Gli aggiornamenti firmware devono essere installati dal portale ufficiale Omada, verificando ogni modello interessato. È inoltre necessario aggiornare le applicazioni mobili TP-Link associate all’infrastruttura.
Le organizzazioni dovrebbero:
- usare credenziali amministrative robuste e uniche;
- abilitare l’autenticazione multifattore;
- rimuovere i controller dall’esposizione diretta a Internet;
- ruotare password, chiavi VPN e altri segreti se esiste un sospetto di compromissione;
- monitorare accessi anomali, nuove configurazioni e tunnel VPN inattesi.
La sola applicazione delle patch non esclude un’esposizione precedente: le reti Omada dovrebbero essere controllate anche per individuare modifiche non autorizzate e credenziali eventualmente già sottratte.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2025-7851Critica9.8An attacker may obtain the root shell on the underlying OS system with the restricted conditions on Omada gateways.
- CVE-2025-9293Alta8.1A vulnerability in the certificate validation logic may allow applications to accept untrusted or improperly validated server identities during TLS communication. An attacker in a privileged network position may be able to intercept or modify traffic if they can position themselves within the commun
- CVE-2025-15627Alta7.5A cryptographic weakness exists in the Omada adoption protocol. The protocol relies on hard-coded cryptographic keys to establish trust and protect authentication exchanges between controllers and managed devices during device adoption. An attacker may be able to impersonate trusted contro
- CVE-2025-7850Alta7.2A command injection vulnerability may be exploited after the admin's authentication on the web portal on Omada gateways.
- CVE-2025-15544Media5.9A cryptographic weakness exists in the Omada device adoption process. During adoption, authentication credentials associated with site management are transmitted using a weak hashing algorithm that does not provide sufficient protection. An attacker who successfully intercepts adoption-re
- CVE-2025-15631Media5.9A cryptographic weakness exists in affected Omada devices where site credentials are protected using a legacy hashing algorithm that does not provide sufficient protection. An attacker who obtains access to stored credential data may be able to recover valid credentials to gain unauthorized
- CVE-2025-9289Media4.7A Cross-Site Scripting (XSS) vulnerability was identified in a parameter in Omada Controllers due to improper input sanitization. Exploitation requires advanced conditions, such as network positioning or emulating a trusted entity, and user interaction by an authenticated administrator. If successfu




