← Volver a las noticias
BleepingComputer4 Aug 2026 · 2 min de lectura

TP-Link corrige fallos de ZTP en Omada que podrían permitir comprometer redes

TP-Link ha publicado correcciones para 15 vulnerabilidades que afectan al sistema de aprovisionamiento sin intervención (ZTP) utilizado por sus productos de red Omada. Los investigadores de Vedere Lab...

TP-Link ha publicado correcciones para 15 vulnerabilidades que afectan al sistema de aprovisionamiento sin intervención (ZTP) utilizado por sus productos de red Omada. Los investigadores de Vedere Labs, de Forescout, afirman que los problemas podrían combinarse con fallos de inyección de comandos divulgados anteriormente para obtener el control de la infraestructura de red.

Omada es la cartera de productos empresariales de TP-Link, que incluye puntos de acceso inalámbricos, switches, gateways, routers VPN y servicios relacionados en la nube y para dispositivos móviles. Su capacidad ZTP permite a las organizaciones y a los proveedores de servicios gestionados desplegar equipos de forma remota mediante configuraciones predefinidas, en lugar de configurar cada dispositivo en las instalaciones.

Las nuevas vulnerabilidades afectan a varias áreas, entre ellas claves de cifrado codificadas de forma fija, exposición de información, secuestro y suplantación de dispositivos, ejecución de código remota y del lado del cliente, así como interceptación o compromiso de comunicaciones protegidas. Once de los problemas tienen identificadores CVE que van desde CVE-2025-9289 hasta CVE-2025-9293, CVE-2025-15544 y CVE-2025-15627 hasta CVE-2025-15631. A otros cuatro hallazgos no se les asignaron números CVE.

Posible cadena de ataque

Según Forescout, un atacante podría enumerar números de serie de dispositivos predecibles, identificar los equipos que están esperando ser adoptados y suplantar un dispositivo durante una condición de carrera en el proceso de adopción en la nube. Las credenciales predeterminadas podrían permitir entonces acceder a datos de configuración, incluidos un nombre de usuario, un hash de contraseña MD5 sin salt y, en algunos casos, claves VPN.

Los investigadores también describieron una vía para inyectar JavaScript en la interfaz de administración de un controlador. Esto podría utilizarse para engañar a un administrador y conseguir sus credenciales del controlador en la nube. Con esas credenciales, un atacante podría modificar dispositivos gestionados, establecer acceso VPN a redes internas y utilizar las vulnerabilidades de inyección de comandos mencionadas anteriormente para comprometer los equipos.

Los productos y servicios afectados incluyen controladores Omada, gateways, switches, puntos de acceso, plataformas de terminales de línea óptica, infraestructura en la nube y aplicaciones móviles de TP-Link. Forescout afirmó haber encontrado más de 1.800 controladores Omada accesibles desde internet, aunque, por lo general, estos sistemas no están diseñados para exponerse directamente.

Acciones recomendadas

Las organizaciones deben obtener el firmware actualizado desde el portal de descargas de Omada de TP-Link y actualizar las aplicaciones móviles asociadas. Los administradores también deben utilizar contraseñas únicas, habilitar la autenticación multifactor, cambiar las credenciales y otros secretos si se sospecha que ha habido un compromiso, y supervisar la actividad de la red para detectar conexiones o cambios de configuración inusuales.

Comparte este artículo:TwitterLinkedIn