Описание уязвимостей и их влияние:
В контроллере TP-Link Omada, а также в процессах принятия устройств Omada, связи, облачного подключения и управления учетными данными были выявлены множественные уязвимости.
CVE-2026-9291: Неправильная проверка сертификатов при облачной связи Omada
Обнаружена слабость проверки сертификатов при связи между затронутыми устройствами Omada и облачными контроллерами. Проверка идентификации сертификата не обеспечивает достаточной проверки того, что предъявленный сертификат соответствует ожидаемому имени хоста облачного контроллера, что может позволить обойти защиту проверки сертификатов при определенных условиях.
Успешная эксплуатация может позволить перехватывать или изменять связь между затронутыми устройствами и облачными контроллерами.
Оценка CVSS v4.0: 7.7 / Высокий
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVE-2026-15544: Слабая защита учетных данных при принятии устройств Omada
Обнаружена криптографическая слабость в процессе принятия устройств Omada. При принятии учетные данные аутентификации, связанные с управлением сайтом, передаются с использованием слабого хеш-алгоритма, который не обеспечивает достаточной защиты.
Злоумышленник, который успешно перехватывает трафик аутентификации, связанный с принятием, может восстановить действительные учетные данные и получить несанкционированный доступ к управляемым устройствам или средам, управляемым контроллером.
Оценка CVSS v4.0: 6.9 / Средний
CVSS:4.0/AV:A/AC:H/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
CVE-2026-15627: Жестко закодированные криптографические ключи в аутентификации протокола принятия Omada
Обнаружена криптографическая слабость в протоколе принятия Omada. Протокол полагается на жестко закодированные криптографические ключи для установления доверия и защиты обменов аутентификацией между контроллерами и управляемыми устройствами во время принятия устройств.
Злоумышленник может выдать себя за доверенный контроллер или управляемое устройство и получить доступ к конфиденциальным коммуникациям, связанным с принятием.
Оценка CVSS v4.0: 6.9 / Средний
CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
CVE-2026-15628: Жестко закодированные сертификаты в связи устройств Omada
Затронутые устройства Omada полагаются на встроенные сертификаты, которые являются общими для всех развертываний, для установления доверия между контроллерами и управляемыми устройствами.
Злоумышленник, получивший встроенные сертификаты, может выдать себя за доверенный контроллер или устройство и перехватывать соответствующую связь.
Оценка CVSS v4.0: 8.2 / Высокий
CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
CVE-2026-15629: Слабая генерация сессионных ключей в протоколе принятия Omada
Обнаружена криптографическая слабость в протоколе принятия Omada, где ключи шифрования сеанса, используемые для защиты связи между контроллерами и управляемыми устройствами, могут быть предсказуемы из-за недостаточной энтропии при генерации сессионных ключей.
Злоумышленник, успешно перехвативший коммуникации, связанные с принятием, может восстановить ключи шифрования сеанса и расшифровать соответствующую связь.
Оценка CVSS v4.0: 6.9 / Средний
CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
CVE-2026-15630: Состояние гонки при подготовке устройств в процессе принятия Omada
Обнаружено состояние гонки в облачном процессе принятия устройств Omada, когда злоумышленник может взаимодействовать с процессом принятия до того, как легитимное устройство завершит регистрацию, что приводит к передаче информации о подготовке злоумышленнику.
Успешная эксплуатация может привести к раскрытию информации о подготовке, предназначенной для легитимного устройства.
Оценка CVSS v4.0: 5.8 / Средний
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:A/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N
CVE-2026-15631: Слабое хранение учетных данных в устройствах Omada
Обнаружена криптографическая слабость в затронутых устройствах Omada, где учетные данные сайта защищены с использованием устаревшего хеш-алгоритма, который не обеспечивает достаточной защиты.
Злоумышленник, получивший доступ к сохраненным данным учетных данных, может восстановить действительные учетные данные для получения несанкционированного доступа к затронутым устройствам или средам управления.
Оценка CVSS v4.0: 5.7 / Средний
CVSS:4.0/AV:A/AC:H/AT:P/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Затронутые продукты/версии и исправления:
|
Линейка продуктов |
Затронутые уязвимости |
|
Контроллеры Omada |
CVE-2025-15544, CVE-2025-15627, CVE-2025-15628, CVE-2025-15629, CVE-2025-15630 |
|
Шлюзы Omada |
CVE-2025-15544, CVE-2025-15627, CVE-2025-15628, CVE-2025-15629, CVE-2025-15630, CVE-2025-9291, CVE-2025-15631 |
|
Коммутаторы Omada |
CVE-2025-15544, CVE-2025-15627, CVE-2025-15628, CVE-2025-15629, CVE-2025-15630, CVE-2025-9291, CVE-2025-15631 |
|
Точки доступа Omada |
CVE-2025-15544, CVE-2025-15627, CVE-2025-15628, CVE-2025-15629, CVE-2025-15630, CVE-2025-9291, CVE-2025-15631 |
|
OLT Omada |
CVE-2025-15544, CVE-2025-15628, CVE-2025-15631 |
|
Приложение Omada |
CVE-2025-15544 |
Рекомендации:
Мы настоятельно рекомендуем пользователям с затронутыми устройствами выполнить следующие действия:
- Следуйте инструкциям, приведенным в центре загрузок Omada, чтобы загрузить и обновить до последней версии прошивки для вашей конкретной модели продукта.
US: Загрузка прошивок | Поддержка Omada Network
EN: Загрузка прошивок | Поддержка Omada Network
- Убедитесь, что как контроллеры Omada, так и управляемые устройства обновлены до последних доступных версий прошивки.
Отказ от ответственности:
Настоящее уведомление предоставлено исключительно в информационных целях и может быть изменено без предварительного уведомления. Информация предоставляется «как есть» без каких-либо гарантий. TP-Link рекомендует клиентам незамедлительно применять доступные обновления прошивки или внедрять задокументированные обходные решения, как указано в данном уведомлении. Устройства/системы, которые не обновлены или не защищены описанным образом, могут оставаться уязвимыми, и TP-Link снимает с себя любую ответственность за любые убытки или потери, возникшие в результате невыполнения таких обновлений.