Уязвимости обнаружили исследователи Vedere Labs компании Forescout. Подробности они представили на конференции по информационной безопасности Black Hat USA.
Omada – линейка сетевого оборудования TP-Link для бизнеса. В нее входят точки доступа Wi-Fi, коммутаторы Ethernet и PoE, интернет-шлюзы и VPN-маршрутизаторы.
Оборудование Omada в основном используют компании малого и среднего бизнеса, однако TP-Link также предлагает решения профессионального уровня для корпоративных сетей.
Что такое ZTP
ZTP позволяет развертывать сетевые устройства без ручной настройки каждого из них на месте. ИТ-специалисты или поставщики управляемых услуг (MSP) могут заранее подготовить конфигурацию удаленно, после чего оборудование автоматически получает необходимые параметры при подключении.

Что нашли исследователи
Некоторые из 15 обнаруженных уязвимостей также затрагивают другие продукты и сервисы TP-Link, включая IP-камеры, устройства умного дома, мобильные приложения и облачные учетные записи.
Среди проблем:
- жестко заданные криптографические ключи;
- утечки информации;
- удаленное выполнение кода;
- перехват управления устройствами и подмена устройств;
- выполнение кода на стороне клиента;
- компрометация зашифрованного трафика.
По данным Forescout, злоумышленники могли объединить новые уязвимости с двумя ранее раскрытыми ошибками внедрения команд. Такая цепочка позволяла нарушить модель доверия Omada и получить доступ к защищаемой сети.
Уязвимости делятся на четыре категории по характеру воздействия: выполнение кода на стороне клиента, раскрытие информации, перехват управления и подмена устройств, а также компрометация зашифрованных соединений.
В сочетании с двумя ранее раскрытыми уязвимостями – CVE-2025-7850 и CVE-2025-7851 – эти ошибки позволяют проводить реальные атаки и проникать в сети через контроллеры и клиентские устройства.
Forescout
Идентификаторы уязвимостей
В бюллетене безопасности TP-Link перечислены 15 новых уязвимостей. Для 11 из них уже присвоены идентификаторы:
- CVE-2025-9289 – CVE-2025-9293;
- CVE-2025-15544;
- CVE-2025-15627 – CVE-2025-15631.
Оставшиеся четыре уязвимости не получили идентификаторов. Они связаны с подключением устройств только по серийному номеру, использованием учетных данных по умолчанию при первоначальной настройке, предсказуемыми серийными номерами и временными ссылками для скачивания файлов без аутентификации.
Сценарий атаки
В одном из сценариев атаки злоумышленник мог перебрать предсказуемые серийные номера устройств, получить их MAC-адреса и определить оборудование, ожидающее подключения к системе.
После этого он мог выдать себя за такое устройство, воспользоваться состоянием гонки во время облачного подключения и пройти аутентификацию с помощью учетных данных по умолчанию.
В результате контроллер мог раскрыть конфигурацию устройства, включая имя пользователя в открытом виде, хеш пароля MD5 без соли и, в некоторых случаях, VPN-ключи.
Кроме того, злоумышленник мог внедрить JavaScript-код в административный интерфейс контроллера, использовать его для фишинга администратора и похитить учетные данные от облачного контроллера.
Получив доступ к учетной записи, атакующий мог изменить настройки управляемых устройств, создать VPN-туннели во внутреннюю сеть и задействовать ранее обнаруженные уязвимости внедрения команд для компрометации сетевого оборудования.

Масштаб проблемы
Уязвимости затрагивают контроллеры Omada, шлюзы, коммутаторы, точки доступа, платформы OLT, облачные сервисы и мобильные приложения TP-Link.
Forescout обнаружила более 1,8 тыс. контроллеров Omada, доступных напрямую из интернета, хотя обычно такие устройства не должны иметь открытый внешний доступ.
Приложения Omada и Omada Guard для Android суммарно насчитывают около 1,1 млн загрузок в Google Play. В целом мобильными приложениями TP-Link пользуются от 3 до 7 млн активных учетных записей.
Что делать пользователям
Пользователям рекомендуется установить последние версии прошивок для своих устройств с официального портала Omada.
Также стоит:
- использовать надежные уникальные пароли администратора;
- включить многофакторную аутентификацию;
- обновить мобильные приложения;
- следить за подозрительной сетевой активностью;
- при подозрении на компрометацию заменить пароли, ключи и другие учетные данные.