セキュリティアドバイザリ:Omada ControllerのSAML IdPメタデータ解析におけるXML外部エンティティ(XXE)インジェクションによる任意のローカルファイル読み取り(CVE-2026-84941)

セキュリティ情報
09-10-2026

脆弱性および影響の説明:

CVE-2026-84941:Omada ControllerのSAML IdPメタデータ解析におけるXML外部エンティティ(XXE)インジェクションによる任意のローカルファイル読み取り

Omada ControllerのSAMLシングルサインオン(SSO)機能において、ユーザーが指定したSAMLメタデータの検証が不十分なため、SAMLの設定権限を持つ認証済みユーザーが機密情報にアクセスできる情報漏えいの脆弱性が確認されています。

この脆弱性の悪用に成功した場合、機密情報が不正に開示される可能性があります。

CVSS v4.0 スコア:6.9 / Medium

CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

影響を受ける製品/バージョンおよび修正:

製品

ハードウェアバージョン

修正済みファームウェア

Omada Software Controller (Windows)

V1

6.2.14.11

Omada Software Controller (Linux)

V1

6.2.14.11

OC200

V1

1.41.11 Build 20260711

OC200

V2

2.26.11 Build 20260711

OC200

V3

3.3.11 Build 20260711

OC220

V1

1.6.11 Build 20260711

OC 220

V2

2.5.11 Build 20260711

OC300

V1

1.35.11 Build 20260711

OC400

V1

1.13.11 Build 20260711

 

推奨事項:

影響を受ける製品をご利用のお客様には、以下の対応を強く推奨します。

  1. 影響を受ける製品を、本脆弱性が修正された最新のファームウェアバージョンにアップデートしてください。

JP: ダウンロードセンター | TP-Link

Omadaコントローラーのダウンロード | Omada Network Support

免責事項:

本アドバイザリは情報提供のみを目的としており、予告なく変更される場合があります。本情報は、いかなる種類の保証も伴わない「現状有姿」で提供されます。TP-Linkは、お客様に対し、提供されているファームウェアアップデートを速やかに適用するか、本アドバイザリに記載された回避策を実施することを推奨します。記載されたアップデートまたは対策が適用されていないデバイス/システムは、引き続き脆弱性の影響を受ける可能性があります。TP-Linkは、これらのアップデートを実施しなかったことに起因する損害または損失について、一切の責任を負いません。

このお知らせに対する評価をお聞かせください