취약점 및 영향 설명:
CVE-2026-81531
Omada 컨트롤러에서 정보 유출 취약점이 확인되었습니다. 컨트롤러 초기설정(initialization)를 위한 API 엔드포인트가 초기설정 완료 후에도 계속 노출되어 인증되지 않은 원격 사용자에게 계정 관련 정보가 유출될 수 있습니다.
이 취약점이 악용되면 공격자가 영향을 받는 엔드포인트를 원격으로 쿼리하여 사용자 열거를 수행하고, 이를 통해 관리자 계정을 대상으로 후속 공격을 수행할 수 있습니다.
CVSS v4.0 스코어: 6.9 / 중간
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
영향을 받는 제품/버전 및 수정된 버전:
|
제품 |
수정된 펌웨어 |
|
소프트웨어 컨트롤러 |
|
|
Windows 및 Linux용 Omada 컨트롤러 |
6.3.0.44 |
|
하드웨어 컨트롤러 |
|
|
OC200(UN)_V1 |
1.42.10 빌드 20260825 |
|
OC200(UN)_V2 |
2.27.10 빌드 20260825 |
|
OC200(UN)_V3 |
3.4.10 빌드 20260825 |
|
OC220(UN)_V1 |
1.7.10 빌드 20260825 |
|
OC220(UN)_V2 |
2.6.10 빌드 20260825 |
|
OC300(UN)_V1 |
1.36.10 빌드 20260825 |
|
OC400(UN)_V1 |
1.14.10 빌드 20260825 |
권장 사항:
영향을 받는 장치를 사용 중인 사용자께서는 다음 조치를 취하실 것을 강력히 권장합니다:
- 지침에 따라 최신 소프트웨어 버전으로 업데이트하십시오:
주의사항:
본 권고 사항은 정보 제공 목적으로만 제공되며, 사전 고지 없이 내용이 변경될 수 있습니다. 해당 내용은 관련 정보를 사실 그대로 전달할 뿐이며, 어떠한 형태의 보증도 제공하지 않습니다. TP-Link는 가용한 펌웨어 업데이트를 즉시 적용하거나 이 공지사항에 명시된 해결 방법을 즉시 실행할 것을 권장합니다. 상기 내용대로 업데이트나 보안 조치를 실행하지 않으면 장치 또는 시스템에 취약점이 남을 수 있습니다. 이 공지사항의 권고 조치를 따르지 않아 발생하는 결과의 책임은 TP-Link가 아닌 사용자에게 귀속됩니다.
이 문서에는 기계 번역이 적용되었으며, 정확한 내용을 확인하려면 원본 영문 문서를 참고하시기 바랍니다.