概要
TP-Linkは、Forescout Research – Vedere LabsがBlack Hat USA 2026およびDEF CON 34で発表を予定している、特定のTP-Link製品のデバイス管理およびゼロタッチプロビジョニング(ZTP)技術に影響する複数の脆弱性とセキュリティ上の指摘に関する調査を認識しています。
本調査では、Omadaエコシステムの一部、および一部のTP-Link製品群で使用されている関連技術に影響する脆弱性について説明されています。TP-Linkは、調整された脆弱性開示の手順を通じて研究者と協力し、報告された問題の調査および対応を行いました。脆弱性が社内で確認され、修正されるたびに、調整された開示期間を通じて複数の段階でセキュリティアップデートおよび緩和策を公開しています。該当するセキュリティアドバイザリは、調査内容の一般公開前または公開と同時に掲載されています。
本アドバイザリでは、調査で取り上げられた内容をまとめて説明するとともに、CVE識別番号が割り当てられた脆弱性について、個別のセキュリティアドバイザリへのリンクを掲載します。
調査結果の概要
本調査では、以下に関連する複数の問題が説明されています。
- デバイスの登録およびプロビジョニング処理
- 認証および認証情報の取り扱い
- 暗号化における信頼関係および証明書の検証
- デバイスとコントローラー間の通信
- クラウドおよびコントローラーの管理インターフェイス
研究者が説明する攻撃シナリオを成立させるには、複数の条件を組み合わせる必要があるものもあります。報告された攻撃手法は、通常、単一の脆弱性のみに依存するのではなく、複数の弱点を連続して悪用する必要があります。
個別のセキュリティアドバイザリで対応した脆弱性
TP-Linkは、以下のCVEについて個別のセキュリティアドバイザリを公開済み、または公開予定です。
公開済みのアドバイザリ(CVE-2025-7850、CVE-2025-7851、CVE-2025-9289、CVE-2025-9290、CVE-2025-9292、CVE-2025-9293)
- Omadaゲートウェイにおけるコマンドインジェクションおよびルートアクセスの脆弱性に関する声明(CVE-2025-7850およびCVE-2025-7851)|Omada Network Support
- Omadaコントローラーにおけるクロスサイトスクリプティングの脆弱性(CVE-2025-9289)、ならびにOmadaコントローラー、ゲートウェイおよびアクセスポイントにおける認証上の弱点(CVE-2025-9290)に関するセキュリティアドバイザリ|Omada Network Support
- Omadaクラウドコントローラーにおける制限の緩いWebセキュリティポリシーによるクロスオリジンアクセス制御の回避、および複数のモバイルアプリにおける不十分な証明書検証による中間者攻撃の脆弱性(CVE-2025-9292およびCVE-2025-9293)に関するセキュリティアドバイザリ|TP-Link
新たに公開されたアドバイザリ
- CVE-2025-9291
- CVE-2025-15544
- CVE-2025-15627
- CVE-2025-15628
- CVE-2025-15629
- CVE-2025-15630
- CVE-2025-15631
影響を受けるモデル、対象となるファームウェアバージョン、深刻度、および修正方法については、該当する個別のアドバイザリをご確認ください。
その他のセキュリティ上の指摘
本調査では、CVEの手続きとは別に評価された以下の指摘についても説明されています。
|
参照番号 |
説明 |
|
FSCT-2025-0003 |
デバイスの初期登録時に、デバイスのシリアル番号を把握していることが前提となる場合がある |
|
FSCT-2025-0008 |
デバイスの初期登録時の認証に初期設定の認証情報を使用している |
|
FSCT-2025-0011 |
予測可能なシリアル番号の並びを利用してデバイス情報を列挙できる |
|
FSCT-2025-0014 |
特定の条件下で、生成されたダウンロードリンクからアップロード済みのファイルを取得できる場合がある |
これらの項目は、TP-Linkによるリリース後の監視および製品セキュリティ評価の一環として確認されました。調査では取り上げられていますが、CVE識別番号は割り当てられていません。TP-Linkは、情報の網羅性および透明性を確保するため、本アドバイザリにこれらの項目を記載しています。
影響を受ける製品
本調査で取り上げられた指摘は、主にOmadaエコシステムの一部および関連技術に影響し、以下の一部の製品およびサービスが対象となります。
- Omadaコントローラー
- Omadaゲートウェイ
- Omadaスイッチ
- Omadaアクセスポイント
- Omada OLTプラットフォーム
- Omadaクラウドサービス
- TP-Linkのモバイルアプリ
- 共通のプロビジョニング機能または信頼関係を構成する機能を使用している、一部の関連プラットフォームおよび製品群
モデルごとの情報については、個別のセキュリティアドバイザリおよびOmadaダウンロードセンターをご確認ください。
お客様への影響
本調査では、デバイスの初期登録処理、コントローラーとの信頼関係、認証情報の取り扱い、クラウド通信、および管理インターフェイスに影響する複数の脆弱性を組み合わせた攻撃シナリオが示されています。研究者が説明する攻撃シナリオを成功させるには、単一の問題を単独で悪用するのではなく、複数の脆弱性を連続して悪用する必要があります。
各脆弱性が実際に及ぼす影響は、ネットワークの構成、コントローラーの種類、攻撃者のネットワーク上の位置、製品の設定、および攻撃時に対象のデバイスでプロビジョニングまたは管理操作が行われているかどうかによって異なります。本調査で説明されている一部のシナリオでは、限定されたデバイスの登録・初期設定処理、特定のネットワークアクセス条件、またはデバイスとコントローラー間の通信を傍受もしくは操作できることも前提となります。
脆弱性ごとの影響については、個別のCVEアドバイザリをご確認ください。また、影響を受けるコントローラー、デバイス、アプリ、およびクラウド管理環境に、利用可能なすべてのアップデートを適用してください。
緩和策および修正方法
TP-Linkは、お客様に以下の対応を推奨します。
- 影響を受けるすべてのデバイスを、利用可能な最新のファームウェアへアップデートしてください。
- すべてのOmadaコントローラーおよび関連する管理ソフトウェアをアップデートしてください。
- 影響を受けるモバイルアプリを、利用可能な最新バージョンへアップデートしてください。
- 利用可能な場合は、TP-Linkクラウドアカウントで多要素認証を有効にしてください。
- 推測されにくく、他のサービスと重複しない管理者用の認証情報を使用してください。
- 必要に応じて、認証情報、VPNの秘密情報、および証明書を更新してください。
- ネットワークの分離および多層防御に関する適切なセキュリティ対策を実施してください。
- 製品のファームウェアおよびソフトウェアのダウンロードセンターを確認し、推奨されているすべてのセキュリティアップデートを適用してください。
セキュリティに対するTP-Linkの取り組み
TP-Linkは、セキュリティ研究者の皆様の取り組みに感謝するとともに、責任ある調整された脆弱性開示を重視しています。今後も、報告された脆弱性の調査、適切な緩和策の開発、およびお客様に対する迅速なセキュリティ情報の提供に取り組んでまいります。
謝辞
TP-Linkは、これらの問題を報告し、調整された開示手順にご協力いただいたForescout Research – Vedere LabsのStanislav Dashevskyi氏およびFrancesco La Spina氏をはじめとする関係者の皆様に感謝いたします。報告された内容については、TP-Linkの脆弱性対応手順および方針に従って調査および対応を行いました。
免責事項:
本アドバイザリは情報提供のみを目的としており、予告なく変更される場合があります。本情報は、明示または黙示を問わず、いかなる保証も伴わない「現状有姿」で提供されます。TP-Linkは、本アドバイザリに記載されている利用可能なファームウェアアップデートを速やかに適用するか、案内されている回避策を実施することを推奨します。記載されたアップデートまたは緩和策が適用されていないデバイスやシステムは、引き続き脆弱な状態となる可能性があります。TP-Linkは、これらのアップデートを実施しなかったことにより生じたいかなる損害または損失についても、一切の責任を負いません。