脆弱性および影響の説明:
CVE-2026-84941:Omada ControllerのSAML IdPメタデータ解析におけるXML外部エンティティ(XXE)インジェクションによる任意のローカルファイル読み取り
Omada ControllerのSAMLシングルサインオン(SSO)機能において、ユーザーが指定したSAMLメタデータの検証が不十分なため、SAMLの設定権限を持つ認証済みユーザーが機密情報にアクセスできる情報漏えいの脆弱性が確認されています。
この脆弱性の悪用に成功した場合、機密情報が不正に開示される可能性があります。
CVSS v4.0 スコア:6.9 / Medium
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
影響を受ける製品/バージョンおよび修正:
|
製品 |
ハードウェアバージョン |
修正済みファームウェア |
|
Omada Software Controller (Windows) |
V1 |
6.2.14.11 |
|
Omada Software Controller (Linux) |
V1 |
6.2.14.11 |
|
OC200 |
V1 |
1.41.11 Build 20260711 |
|
OC200 |
V2 |
2.26.11 Build 20260711 |
|
OC200 |
V3 |
3.3.11 Build 20260711 |
|
OC220 |
V1 |
1.6.11 Build 20260711 |
|
OC 220 |
V2 |
2.5.11 Build 20260711 |
|
OC300 |
V1 |
1.35.11 Build 20260711 |
|
OC400 |
V1 |
1.13.11 Build 20260711 |
推奨事項:
影響を受ける製品をご利用のお客様には、以下の対応を強く推奨します。
- 影響を受ける製品を、本脆弱性が修正された最新のファームウェアバージョンにアップデートしてください。
Omadaコントローラーのダウンロード | Omada Network Support
免責事項:
本アドバイザリは情報提供のみを目的としており、予告なく変更される場合があります。本情報は、いかなる種類の保証も伴わない「現状有姿」で提供されます。TP-Linkは、お客様に対し、提供されているファームウェアアップデートを速やかに適用するか、本アドバイザリに記載された回避策を実施することを推奨します。記載されたアップデートまたは対策が適用されていないデバイス/システムは、引き続き脆弱性の影響を受ける可能性があります。TP-Linkは、これらのアップデートを実施しなかったことに起因する損害または損失について、一切の責任を負いません。