Radar AI Avatar Transparent

15 חולשות בציוד הרשת של TP-Link Omada חושפות ארגונים לפריצה מרחוק

חוקרים מ-Forescout Vedere Labs הציגו בכנס Black Hat USA 2026 15 חולשות אבטחה במנגנון ה-Zero-Touch Provisioning (ZTP) של TP-Link Omada — המערכת שדרכה ארגונים פורסים ומנהלים מרחוק שערי גישה, מתגים, נקודות גישה ומכשירי OLT בלי הגדרה ידנית לכל מכשיר. חלק מהחולשות, בשילוב עם פגיעות ישנה יותר שכבר תוקנה, מאפשרות לתוקף לא רק להשתלט על מכשיר בודד אלא לחדור לתשתית הניהולית של רשת שלמה.

מזהה (CVE) 11 מזהי CVE חדשים (בהם CVE-2025-9289 עד CVE-2025-9293, CVE-2025-15544, CVE-2025-15627 עד CVE-2025-15631), חלקן משולבות בשרשרת ההתקפה עם פגיעות ישנה יותר, CVE-2025-7850
מוצר וגרסאות מושפעות בקרי Omada (חומרה, תוכנה וענן), שערי גישה, מתגים, נקודות גישה, פלטפורמות OLT ואפליקציות המובייל של TP-Link — מספרי גרסה מדויקים לא פורסמו
חומרה (CVSS) בינוני עד קריטי — לדוגמה CVE-2025-15629 (מפתח הצפנה חלש) דורגה 6.9, ואילו CVE-2025-7850 הישנה שמשולבת בשרשרת ההתקפה דורגה 9.3
האם מנוצל בפועל לא דווח ניצול פעיל — זהו מחקר שהוצג בכנס, לא פגיעות שהתגלתה בהתקפות אמיתיות
סטטוס תיקון חלקי — TP-Link פרסמה עדכוני קושחה ותוכנה לרוב הממצאים, אך לפי הדיווחים תיקון מלא לחלק מהחולשות המבניות צפוי רק מאוחר יותר ב-2026, וכמה חולשות בחומרה נמוכה לא יתוקנו כלל

מה קרה

Omada היא מערכת הניהול המרכזית של TP-Link לציוד רשת ארגוני, ואפליקציית הניהול שלה נמנית עם מיליון ומאה אלף הורדות בחנות Google Play בלבד. חוקרי Forescout הראו שתוקף יכול לשלב כמה מהחולשות החדשות יחד: איתור מכשירים שטרם הוצמדו לבקר על ידי ניחוש מספרי סידורי צפויים, ניצול מצב מרוץ (race condition) בתהליך ההצמדה בענן תוך שימוש בפרטי גישה כברירת מחדל, וחילוץ נתוני תצורה — כולל שמות משתמש בטקסט גלוי וגיבובי סיסמה מסוג MD5.

בשלב מתקדם יותר, הזרקת קוד JavaScript זדוני לממשק הניהול של הבקר מאפשרת פישינג נגד מנהלי מערכת, ובשילוב עם פגיעות הזרקת פקודות ישנה יותר (CVE-2025-7850, שכבר תוקנה בעדכון קודם) התוקף יכול להגיע לשליטה מלאה על ציוד הרשת. כלומר, גם ארגון שהתקין את התיקון הישן חשוף אם לא עדכן גם את התיקונים החדשים שפורסמו באוגוסט 2026.

נקודות לשים לב

  • אם אתם משתמשים בציוד Omada (בקרים, שערי גישה, מתגים, נקודות גישה או OLT) עם ZTP מופעל — עדכנו לגרסת הקושחה והתוכנה העדכנית ביותר דרך פורטל ההורדות הרשמי של TP-Link.
  • ודאו שגם התיקון הישן יותר, CVE-2025-7850, מותקן בפועל — חלק מהסיכון נובע דווקא מהשילוב בין החולשות החדשות לישנה, לא מהחדשות בלבד.
  • אם לא ניתן לעדכן מיד: הגבילו את הגישה לממשקי הניהול של הבקרים לרשת פנימית בלבד, ואל תחשפו אותם לאינטרנט הפתוח.
  • בדקו לוגים לניסיונות הצמדת מכשירים (adoption) חריגים או לא מוכרים בענן הניהול — זהו אחד ממסלולי ההתקפה שהודגמו במחקר.
  • שימו לב שחלק מהחולשות המבניות לא צפויות להיפתר במלואן עד מאוחר יותר ב-2026 לפי TP-Link — עקבו אחרי עדכונים עתידיים ואל תניחו שהעדכון הנוכחי סוגר את כל הפערים.

מקורות: BleepingComputer · Forescout Vedere Labs

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.