セキュリティアドバイザリ:複数のOmadaコントローラーにおける未認証のアカウント情報漏えいの脆弱性(CVE-2026-81531)

セキュリティ情報
09-21-2026

脆弱性および影響の説明:

CVE-2026-81531

Omada Controllerにおいて、情報漏えいの脆弱性が確認されています。Controllerの初期化を目的としたAPIエンドポイントが初期化完了後もアクセス可能な状態となっており、認証されていないリモートユーザーにアカウント関連情報が漏えいする可能性があります。

この脆弱性の悪用に成功した場合、攻撃者が影響を受けるエンドポイントをリモートから照会し、ユーザーアカウントの列挙や、その後の管理者アカウントを標的とした攻撃に利用する可能性があります。

CVSS v4.0 スコア:6.9 / Medium(中)

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

影響を受ける製品/バージョンおよび修正版:

製品

修正済みファームウェア

ソフトウェアコントローラー

Omada Controller for Windows & Linux

6.3.0.44

ハードウェアコントローラー

OC200(UN)_V1

1.42.10 Build 20260825

OC200(UN)_V2

2.27.10 Build 20260825

OC200(UN)_V3

3.4.10 Build 20260825

OC220(UN)_V1

1.7.10 Build 20260825

OC220(UN)_V2

2.6.10 Build 20260825

OC300(UN)_V1

1.36.10 Build 20260825

OC400(UN)_V1

1.14.10 Build 20260825

 

推奨事項:

影響を受けるデバイスをご利用のお客様には、以下の対応を強く推奨します。

  1. 以下の案内に従って、最新のソフトウェアバージョンへアップデートしてください。

JP: ダウンロードセンター | TP-Link

免責事項:

本アドバイザリは情報提供のみを目的としており、予告なく変更される場合があります。本情報は、いかなる種類の保証も伴わない「現状有姿」で提供されます。TP-Linkは、お客様に対し、提供されているファームウェアアップデートを速やかに適用するか、本アドバイザリに記載された回避策を実施することを推奨します。記載されたアップデートまたは対策が適用されていないデバイス/システムは、引き続き脆弱性の影響を受ける可能性があります。TP-Linkは、これらのアップデートを実施しなかったことに起因する損害または損失について、いかなる責任も負いません。

このお知らせに対する評価をお聞かせください