TP-Link Omada, 15 vulnerabilità ZTP possono aprire la strada alle reti aziendali

TP-Link ha corretto 15 vulnerabilità nel meccanismo Zero-Touch Provisioning ZTP utilizzato dall’ecosistema Omada. L’analisi è stata condotta da Forescout

TP-Link Omada, 15 vulnerabilità ZTP possono aprire la strada alle reti aziendali
Vulnerabilità

Immagine illustrativa generata con AI

Le falle nel provisioning senza contatto

TP-Link ha corretto 15 vulnerabilità nel meccanismo Zero-Touch Provisioning (ZTP) utilizzato dall’ecosistema Omada. L’analisi è stata condotta da Forescout Vedere Labs.

Le problematiche interessano controller, gateway, switch, access point e piattaforme OLT Omada, oltre ai servizi cloud e alle applicazioni mobili TP-Link, Omada e Omada Guard. Il perimetro comprende anche altri dispositivi, tra cui videocamere IP e prodotti IoT domestici.

A 11 vulnerabilità sono stati assegnati identificativi CVE:

  • CVE-2025-9289–CVE-2025-9293;
  • CVE-2025-15544;
  • CVE-2025-15627–CVE-2025-15631.

Quattro falle non hanno invece ricevuto un identificativo CVE. Non è stato pubblicato un punteggio CVSS.

Una catena d’attacco può arrivare alla RCE

Le vulnerabilità possono essere concatenate con CVE-2025-7850 e CVE-2025-7851, due precedenti falle di command injection. In questo scenario, un attaccante può trasformare l’esecuzione di codice lato client in una compromissione più ampia, fino alla remote code execution (RCE).

Gli impatti descritti includono:

  • dirottamento o spoofing dei dispositivi;
  • accesso a configurazioni, credenziali e chiavi VPN;
  • compromissione delle comunicazioni cifrate;
  • furto di credenziali cloud tramite JavaScript inserito nell’interfaccia amministrativa;
  • modifica delle configurazioni;
  • creazione di tunnel VPN verso reti interne;
  • ingresso nella rete attraverso controller e dispositivi client.

Forescout ha individuato oltre 1.800 controller Omada raggiungibili da Internet. Uno degli scenari analizzati combina seriali prevedibili, impersonificazione del dispositivo, una race condition durante l’adozione cloud e credenziali predefinite.

Il controller può quindi diventare un punto d’ingresso verso segmenti interni normalmente non esposti, soprattutto quando amministra apparati distribuiti in più sedi.

Cosa devono fare gli amministratori

Gli aggiornamenti firmware devono essere installati dal portale ufficiale Omada, verificando ogni modello interessato. È inoltre necessario aggiornare le applicazioni mobili TP-Link associate all’infrastruttura.

Le organizzazioni dovrebbero:

  • usare credenziali amministrative robuste e uniche;
  • abilitare l’autenticazione multifattore;
  • rimuovere i controller dall’esposizione diretta a Internet;
  • ruotare password, chiavi VPN e altri segreti se esiste un sospetto di compromissione;
  • monitorare accessi anomali, nuove configurazioni e tunnel VPN inattesi.

La sola applicazione delle patch non esclude un’esposizione precedente: le reti Omada dovrebbero essere controllate anche per individuare modifiche non autorizzate e credenziali eventualmente già sottratte.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →