Introducción
Los equipos de infraestructura que deployan dispositivos TP-Link Omada en entornos empresariales deben actualizar urgentemente sus firmware: Forescout Vedere Labs identificó 15 vulnerabilidades en el mecanismo de Zero-Touch Provisioning (ZTP) que, combinadas con fallas previamente divulgadas, permiten a atacantes remotos ejecutar código arbitrario y comprometer redes completas. El problema afecta a toda la línea Omada —controladores, gateways, switches, puntos de acceso, plataformas OLT—, además de cámaras IP, dispositivos IoT, aplicaciones móviles y servicios cloud de TP-Link.
Qué ocurrió
durante la conferencias Black Hat USA 2025, investigadores de Forescout Vedere Labs publicaron detalles sobre 15 fallas en el mecanismo ZTP de TP-Link Omada. Estas vulnerabilidades abarcan cuatro categorías de impacto: client-side code execution, information disclosure, device hijacking and spoofing, y compromise of encrypted communications. Lo crítico es que pueden encadenarse con dos CVEs previos —CVE-2025-7850 (CVSS 9.8, command injection) y CVE-2025-7851— para romper la cadena de confianza de Omada y infiltrarse en redes.
TP-Link ya liberó parches para todos los productos afectados, pero la exposición es significativa: Vedere Labs detectó más de 1,800 controladores Omada accesibles desde internet, a pesar de que estos dispositivos no deberían estar expuestos directamente a la red pública. Además, las aplicaciones móviles Omada y Omada Guard suman 1.1 millones de descargas en Google Play, mientras que el ecosistema TP-Link en general tiene entre 3 y 7 millones de cuentas activas.
Impacto para DevOps / Infraestructura / Cloud / Seguridad
Para los equipos de DevOps e infraestructura, el riesgo es alto: un atacante podría secuestrar dispositivos en proceso de adopción (ZTP) sin necesidad de acceso físico. En un escenario concreto, el atacante:
- Enumera números de serie predecibles para obtener direcciones MAC y identificar dispositivos pendientes de adopción.
- Suplanta uno de esos dispositivos, explota una race condition durante la adopción cloud y autentica con credenciales por defecto.
- Obtiene la configuración del dispositivo, incluyendo usuario en claro, hash MD5 sin sal del password y posibles claves VPN.
- Inyecta JavaScript en la interfaz de administración del controlador para robar credenciales del cloud controller.
- Reconfigura dispositivos gestionados, crea túneles VPN hacia la red interna y explota CVE-2025-7850 o CVE-2025-7851 para ejecutar código en el equipo.
El impacto no se limita a la línea Omada: algunas fallas afectan cámaras IP, dispositivos smart home, apps móviles y cuentas cloud de TP-Link. Para los equipos de seguridad, esto amplía la superficie de ataque y dificulta la contención, ya que un compromise en un dispositivo Omada podría usarse como puente para acceder a otros sistemas.
Detalles técnicos
Las 15 vulnerabilidades se distribuyen así:
- 11 CVEs asignados:
– CVE-2025-7850 (CVSS 9.8): Command injection en el controlador Omada (ya divulgado previamente).
– CVE-2025-7851: Vulnerabilidad relacionada con la cadena de confianza de ZTP.
– 9 CVEs adicionales para fallas como hardcoded cryptographic keys, information disclosure y compromise of encrypted communications.
- 4 hallazgos sin CVE:
– Adopción de dispositivos usando solo el número de serie.
– Credenciales por defecto durante la adopción inicial.
– Números de serie predecibles.
– Archivos disponibles mediante enlaces temporales de descarga sin autenticación.
El vector de ataque más crítico Combina:
- Enumeración de serials: Los números de serie de los dispositivos Omada siguen un patrón predecible, lo que permite a un atacante generarlos y obtener direcciones MAC.
- Spoofing de dispositivo: Con la MAC de un dispositivo pendiente de adopción, el atacante puede suplantarlo en la red.
- Race condition en adopción cloud: durante el proceso de adopción, existe una ventana donde el dispositivo acepta conexiones con credenciales por defecto antes de aplicar la configuración del controlador.
- Disclosure de configuración: El controlador envía al dispositivo suplantado la configuración en claro, incluyendo credenciales y claves.
- Phishing via JavaScript injection: La interfaz web del controlador es vulnerable a inyección de código, permitiendo robar credenciales de administradores.
Las versiones afectadas varían según el modelo y el componente. TP-Link publicó una lista detallada de firmware actualizados en su portal de descargas Omada. Algunos ejemplos de modelos afectados incluyen:
- Controladores: Omada Hardware Controller OC200, OC300
- Gateways: ERP1200, ER7206
- Switches: TL-SX3008X, TL-SG3428
- Access Points: EAP665 wall, EAP672 outdoor
Qué deberían hacer los administradores y equipos técnicos
- Actualizar firmware: Descargar e instalar la última versión del firmware para todos los dispositivos Omada (controladores, gateways, switches, APs, OLT) desde el portal oficial de TP-Link. Verificar que la versión instalada no sea vulnerable según la lista de TP-Link.
- Aislar controladores: Los controladores Omada no deben estar accesibles desde internet. Si por operatividad requieren acceso remoto, usar una VPN (con autenticación fuerte) o un bastion host.
- Rotar credenciales:
– Cambiar las contraseñas de todos los administradores del controlador Omada y del cloud controller.
– Rotar las claves VPN y cualquier otro secreto expuesto en configuraciones de dispositivos.
- Habilitar MFA: Activar autenticación multifactor para las cuentas del TP-Link ID (usado en Omada cloud) y para el acceso local al controlador, si es soportado.
- Revisar logs: Buscar indicios de actividad sospechosa, como:
– Intentos de adopción de dispositivos no autorizados.
– Cambios no planificados en configuraciones.
– Accesos a la interfaz web desde IPs desconocidas.
- Actualizar apps móviles: Asegurarse de que las aplicaciones Omada, Omada Guard y otras apps de TP-Link estén en su última versión.
- Auditar números de serie: Verificar que los números de serie de los dispositivos deployed no sigan patrones predecibles. Si es el caso, considerar reemplazar los dispositivos afectados.
- Segmentar la red: Aplicar segmentación de red para limitar el acceso desde los dispositivos Omada a otros sistemas internos.
Conclusión
Las fallas en el ZTP de TP-Link Omada representan un riesgo serio para las redes empresariales, especialmente porque permiten ataques remotos sin autenticación previa. La combinación de vulnerabilidades en el mecanismo de provisionamiento con fallas ya conocidas (CVE-2025-7850 y CVE-2025-7851) crea un vector de ataque potente que puede llevar al compromiso completo de la infraestructura de red. Los equipos de DevOps, infraestructura y seguridad deben priorizar la actualización del firmware, aislar los controladores y rotar credenciales, además de implementar medidas de mitigación como MFA y segmentación de red.
Fuentes
- https://www.bleepingcomputer.com/news/security/tp-link-patches-omada-ztp-flaws-allowing-hackers-to-breach-networks/
