Aviso de Segurança: Divulgação de informações de conta sem autenticação em múltiplos controladores Omada (CVE-2026-81531)
Descrição da vulnerabilidade e do impacto:
CVE-2026-81531
Foi identificada uma vulnerabilidade de divulgação de informações no Controlador Omada. Um endpoint da API destinado à inicialização do Controlador permanece acessível após a conclusão e pode divulgar informações relacionadas à conta para usuários remotos não autenticados.
A exploração bem-sucedida pode permitir que um invasor consulte remotamente o endpoint afetado, o que pode facilitar a enumeração de usuários e ataques subsequentes direcionados a contas administrativas.
Pontuação CVSS v4.0: 6,9 / Médio
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Produtos/Versões afetados e correções:
|
Produto |
Firmware corrigido |
|
Controlador de Software |
|
|
Controlador Omada para Windows e Linux |
6.3.0.44 |
|
Controlador de hardware |
|
|
OC200(UN)_V1 |
1.42.10 Build 20260825 |
|
OC200(UN)_V2 |
2.27.10 Build 20260825 |
|
OC200(UN)_V3 |
3.4.10 Build 20260825 |
|
OC220(UN)_V1 |
1.7.10 Build 20260825 |
|
OC220(UN)_V2 |
2.6.10 Build 20260825 |
|
OC300(UN)_V1 |
1.36.10 Build 20260825 |
|
OC400( UN)_ V1 |
1.14.10 Build 20260825 |
Recomendações:
Recomendamos fortemente que os usuários com dispositivos afetados tomem as seguintes providências:
- Siga as instruções para atualizar para a versão mais recente do software:
PT: Central de Downloads | TP-Link
EUA: Central de Downloads | TP-Link
Aviso:
Este aviso é fornecido apenas para fins informativos e está sujeito a alterações sem aviso prévio. As informações são fornecidas "como estão", sem garantias de qualquer tipo. A TP-Link recomenda que os clientes apliquem prontamente as atualizações de firmware disponíveis ou implementem as soluções alternativas documentadas, conforme fornecido neste aviso. Dispositivos/sistemas que não forem atualizados ou tiverem suas vulnerabilidades mitigadas conforme descrito podem permanecer vulneráveis, e a TP-Link se isenta de qualquer responsabilidade por quaisquer danos ou perdas decorrentes da falha na implementação de tais atualizações.