脆弱性および影響の説明:
CVE-2026-81531
Omada Controllerにおいて、情報漏えいの脆弱性が確認されています。Controllerの初期化を目的としたAPIエンドポイントが初期化完了後もアクセス可能な状態となっており、認証されていないリモートユーザーにアカウント関連情報が漏えいする可能性があります。
この脆弱性の悪用に成功した場合、攻撃者が影響を受けるエンドポイントをリモートから照会し、ユーザーアカウントの列挙や、その後の管理者アカウントを標的とした攻撃に利用する可能性があります。
CVSS v4.0 スコア:6.9 / Medium(中)
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
影響を受ける製品/バージョンおよび修正版:
|
製品 |
修正済みファームウェア |
|
ソフトウェアコントローラー |
|
|
Omada Controller for Windows & Linux |
6.3.0.44 |
|
ハードウェアコントローラー |
|
|
OC200(UN)_V1 |
1.42.10 Build 20260825 |
|
OC200(UN)_V2 |
2.27.10 Build 20260825 |
|
OC200(UN)_V3 |
3.4.10 Build 20260825 |
|
OC220(UN)_V1 |
1.7.10 Build 20260825 |
|
OC220(UN)_V2 |
2.6.10 Build 20260825 |
|
OC300(UN)_V1 |
1.36.10 Build 20260825 |
|
OC400(UN)_V1 |
1.14.10 Build 20260825 |
推奨事項:
影響を受けるデバイスをご利用のお客様には、以下の対応を強く推奨します。
- 以下の案内に従って、最新のソフトウェアバージョンへアップデートしてください。
免責事項:
本アドバイザリは情報提供のみを目的としており、予告なく変更される場合があります。本情報は、いかなる種類の保証も伴わない「現状有姿」で提供されます。TP-Linkは、お客様に対し、提供されているファームウェアアップデートを速やかに適用するか、本アドバイザリに記載された回避策を実施することを推奨します。記載されたアップデートまたは対策が適用されていないデバイス/システムは、引き続き脆弱性の影響を受ける可能性があります。TP-Linkは、これらのアップデートを実施しなかったことに起因する損害または損失について、いかなる責任も負いません。