TP-Link Omada 零接触配置中暴露的关键漏洞
PUBLISHED Aug 7, 2026, 1:37 PM ET
Read, Watch or Listen
Forescout Research - Vedere Labs 的研究人员发现了十五个先前未知的漏洞,这些漏洞会影响 TP-Link Omada 网络设备中的零接触配置过程。这些发现是在拉斯维加斯举行的 Black Hat USA 会议上详细介绍的。Forescout Research - Vedere Labs 的首席安全研究员 Stanislav Dashevskyi 和高级安全研究员 Francesco La Spina 报告称,这些缺陷会影响中小企业、工业设施、仓库和住宅部署中用于快速配置路由器和防火墙的集中式网络配置系统。新发现的漏洞分为四个不同的领域:通过跨通道脚本进行客户端代码执行、敏感凭证(包括密码和加密密钥)的泄露、设备劫持和欺骗,以及加密通信和底层信任链的泄露。根据研究团队的说法,恶意行为者可以将这些新发现的缺陷与先前披露的命令注入漏洞(跟踪为 CVE-2025-7850 和 CVE-2025-7851)结合起来,这些漏洞允许对操作系统进行 root shell 访问。这些组合利用可以为攻击者提供初始网络访问权限,并促进跨连接系统的横向移动。调查人员指出,Omada 配置和管理协议可以被武器化,以绕过传统的安全边界。在全互联网扫描期间,研究人员发现约有 1800 个 Omada 控制器直接暴露在互联网上,这违反了标准的部署指南。除了核心路由器和防火墙外,这些漏洞还影响相关的硬件组件,包括 IP 摄像头、物联网设备。
By Daniel Hayes | JQJO News
Timeline of Events
- 2025年7月15日,之前存在的注入漏洞被公开披露。
- 2026年1月10日,研究人员开始分析网络配置安全。
- 2026年6月20日,漏洞发现报告送达硬件供应商。
- 2026年8月4日,Forescout发布了关键发现报告。
- 2026年8月5日,安全分析师在拉斯维加斯详细介绍了漏洞利用。
- 2026年8月6日,制造商发布了紧急软件安全补丁。
- 2026年8月7日,管理员争相保护暴露的云控制器。
- 组织将在即将到来的维护窗口期间修补易受攻击的网络设备。
- 威胁行为者将尝试针对未修补的企业基础设施进行自动化攻击。
- 行业供应商将彻底改革配置协议以消除共享信任。
News Intelligence
- 暴露在外的企业网络面临即时远程泄露的更高风险。
- 制造商必须重新设计自动设备配置架构以增强安全性。
- 使用连接硬件的中小型企业和工业企业面临风险。
- 优先考虑官方供应商的安全公告并应用可用的软件补丁。
- Articles Published:
- 25
- Right Leaning:
- 0
- Left Leaning:
- 0
- Neutral:
- 25
- Distribution:
- Left 0%, Center 100%, Right 0%
报道强调了企业问责制和消费者免受网络威胁的保护。 报告严格关注技术漏洞和供应商补丁指南。 文章突出了关键国家基础设施风险和外国硬件问题。
2026年8月4日,Forescout公布了一项研究,详细介绍了十五个漏洞。 https://www.forescout.com/blog/new-tp-link-router-vulnerabilities-exploiting-zero-touch-provisioning/
Coverage of Story:
From Left
No left-leaning sources found for this story.
From Center
TP-Link Omada 零接触配置中暴露的关键漏洞
Cybersecurity Dive Help Net Security SecurityWeek Industrial Cyber https://industrialcyber.co/control-device-security/tp-link-omada-flaws-could-allow-attackers-to-infiltrate-industrial-network-infrastructure-through-zero-touch-provisioning/ Cybersecurity Dive Nacata Security Business Wire Help Net Security SecurityWeek Industrial Cyber Dark Reading Help Net Security Cybersecurity Dive SC Media Industrial Cyber IT Security Guru Business Wire Forescout Forescout Press Release daily.dev Nacata Security Omada Network Support GitHub Advisories Deezer Podcast NetworkFrom Right
No right-leaning sources found for this story.
Comments