TP-Link ha corregido 15 vulnerabilidades en el mecanismo de aprovisionamiento de cero contacto (ZTP) de sus dispositivos de red Omada, las cuales podían combinarse con fallos previamente revelados para lograr ejecución remota de código (RCE). Los fallos fueron descubiertos por los investigadores de Forescout’s Vedere Labs, quienes publicaron los detalles completos en la conferencia de seguridad Black Hat USA celebrada hoy.
Omada es la línea de productos de red empresarial de TP-Link que incluye puntos de acceso Wi-Fi, switches Ethernet y PoE, pasarelas de internet y routers VPN. Se utilizan típicamente en pequeñas y medianas empresas, aunque TP-Link también comercializa despliegues de nivel profesional para empresas. ZTP es una forma de implementar dispositivos de red sin configurar manualmente cada uno en el sitio, permitiendo que un equipo de TI o un proveedor de servicios gestionados (MSP) prepare todo de forma remota basándose en una configuración predeterminada.
Algunas de las 15 fallas descubiertas por Forescout también afectan a varios productos y servicios de TP-Link, como cámaras IP, dispositivos IoT para el hogar inteligente, aplicaciones móviles y cuentas en la nube. Los problemas incluyen claves criptográficas codificadas, divulgación de información, ejecución remota de código, secuestro y suplantación de dispositivos, ejecución de código en el lado del cliente e interceptación o compromiso de comunicaciones cifradas. Forescout afirma que los atacantes podrían combinar los nuevos fallos con dos vulnerabilidades de inyección de comandos previamente divulgadas para comprometer la cadena de confianza de Omada e infiltrarse en las redes.
Combinadas con dos CVEs previamente divulgados (CVE-2025-7850 y CVE-2025-7851), estas fallas permiten ataques concretos que dejan a los atacantes infiltrarse en redes a través de controladores y dispositivos cliente.
El aviso de TP-Link enumera 15 fallas recientemente divulgadas, de las cuales 11 recibieron identificadores específicos: CVE-2025-9289 a CVE-2025-9293, CVE-2025-15544 y CVE-2025-15627 a CVE-2025-15631. Los cuatro hallazgos restantes no recibieron número de seguimiento; se refieren a la adopción de dispositivos basada solo en conocer el número de serie, credenciales predeterminadas utilizadas durante la adopción inicial, números de serie predecibles y archivos disponibles mediante enlaces de descarga temporales sin autenticación.
En un escenario de ataque descrito por Forescout, un atacante remoto podría enumerar números de serie predecibles para obtener direcciones MAC e identificar dispositivos pendientes de adopción. Luego, podría suplantar a uno de esos dispositivos, explotar una condición de carrera durante la adopción en la nube y autenticarse usando credenciales predeterminadas. Esto haría que el controlador revelara la configuración del dispositivo, incluido un nombre de usuario en texto claro, un hash MD5 sin sal y potencialmente claves VPN. El atacante también podría inyectar JavaScript en la interfaz administrativa del controlador para phishing a un administrador y robar sus credenciales de controlador en la nube. Tras robar las credenciales, el atacante puede reconfigurar los dispositivos gestionados, crear túneles VPN hacia la red interna y explotar fallas de inyección de comandos previamente divulgadas para comprometer el equipo de red.
Las fallas afectan a los controladores Omada, pasarelas, switches, puntos de acceso, plataformas OLT, servicios en la nube y aplicaciones móviles de TP-Link. Forescout informa haber identificado más de 1800 controladores Omada accesibles por internet, a pesar de que tales despliegues generalmente no están destinados a exponerse directamente a internet. En cuanto a las aplicaciones Android, Omada y Omada Guard tienen 1.1 millones de descargas en Google Play, mientras que las aplicaciones de TP-Link en conjunto tienen entre 3 y 7 millones de cuentas activas.
- Se recomienda a los usuarios visitar el portal de descargas de Omada de TP-Link para obtener las últimas imágenes de firmware para su modelo de dispositivo.
- Además, se recomienda utilizar credenciales de administrador seguras y únicas.
- Habilitar la autenticación multifactor (MFA).
- Rotar todos los secretos cuando se sospeche de un compromiso.
- Actualizar las aplicaciones móviles.
- Monitorear el tráfico de red en busca de actividad sospechosa.




















Deja una respuesta