
TP-Link Omada 七項漏洞要補:受影響產品同 IT 管理員處理清單
控制器同設備一齊更新,跟住換密碼、查異常接管紀錄
TP-Link 今個星期為 Omada 商用網絡設備發出安全更新,處理七項同設備接管、控制器通訊及登入資料保護有關嘅漏洞。呢批漏洞影響嘅唔止單一型號,亦唔只會令設備死機:攻擊者一旦插入設備同控制器之間,有機會睇到管理通訊、冒充受信任設備,甚至拎走可用嘅登入資料。iThome 報道整理咗七項漏洞嘅風險;再對照 TP-Link 官方公告,用緊 Omada 管理辦公室、店舖、學校或多個分店網絡嘅 IT,呢次唔應該等例行保養先處理。
問題出喺 Omada 最方便嗰部分
Omada 嘅 zero-touch provisioning(ZTP)可以由控制器自動認領新 gateway、switch 同 AP,再派發整套設定。平時開新分店或者一次裝幾十部機,的確慳好多工夫;不過控制器同設備之間嗰條信任鏈一出事,影響亦會跟住放大。Forescout Vedere Labs 話今次研究合共發現 15 個問題,七項係今次 TP-Link 公開處理嘅 CVE;研究人員喺實驗室示範過點樣串連多個弱點,冒充雲端控制器、攔截資料,再向內部網絡推進。完整研究報告亦講明示範屬實驗環境。截至 2026 年 8 月 5 日,暫時未見 TP-Link、CVE 記錄或研究團隊確認呢七項漏洞已遭實際攻擊,唔好寫成 Omada 正面對大規模入侵,但亦唔代表可以拖住唔補。

圖片:Forescout Vedere Labs
邊類 Omada 產品要查
官方分類相當闊:Omada gateway、switch 同 AP 涉及全部七項漏洞;Omada Controller 涉及 CVE-2025-15544、15627、15628、15629 同 15630;OLT 涉及 15544、15628 同 15631;Omada App 就涉及 15544。麻煩位係 TP-Link 公告同正式 CVE 記錄只列產品線,未有完整型號、硬件版本或者逐款最低安全韌體,最低安全版本:[待確認]。管理員要喺資產清單記低每部機嘅完整型號、V1/V2 等硬件版本、銷售地區、現有韌體同所屬控制器,再用相同地區嘅下載頁逐部核對,唔好見型號相似就跨區刷韌體。
仲有一個幾易令人搵錯資料嘅位:官方公告標題、受影響產品表同正式 CVE-2025-15628 記錄都用 CVE-2025,但公告內七段說明嘅小標卻寫成 CVE-2026。按正式記錄,今次應該用 2025 年編號;CVE 年份亦唔等於公開日期,部分記錄係 2026 年 8 月先正式發布。呢個似係公告文字錯誤,唔好因為搜尋到兩個年份就當成另一批漏洞。
七項漏洞實際可以做到咩
最高分嘅 CVE-2025-15628 涉及多個部署共用嘅內置證書同私鑰,攻擊者取得相關資料後,有機會扮成控制器或受管設備,再攔截通訊;CVE-2025-9291 就係設備驗證雲端控制器證書身份唔夠嚴謹,特定情況下可形成中間人攻擊。15544、15627 同 15629 分別牽涉弱密碼雜湊、寫死加密金鑰同可預測 session key,結果都指向管理資料或通訊內容外洩。15630 係雲端認領設備期間嘅競爭條件漏洞(race condition),攻擊者有機會搶先取得原本畀合法設備嘅部署資料;15631 就令已取得密碼資料嘅人較易還原有效密碼。單一漏洞通常要符合特定條件先用得到,但幾個漏洞可以串連利用,令一次設備認領影響成個 site。
IT 管理員而家應該點做
第一步係盤點同備份。 匯出控制器設定,列出硬件或軟件 Controller、gateway、switch、AP、OLT 同管理員手機上嘅 Omada App,跟住安排維護時段。由 Controller 管理嘅設備,要先睇相應版本嘅兼容說明;standalone 設備就用機身完整型號、硬件版本同地區去官方下載頁搵韌體。TP-Link 而家嘅指示係控制器同受管設備都更新至各自最新版本,唔好淨係升 Controller 就當完成。
第二步係更新完先換登入資料。 更改每個 site 嘅管理帳戶密碼、TP-Link ID 密碼同其他曾經喺認領流程使用嘅登入資料,有多重驗證就開啟;VPN password、pre-shared key 同可能經控制器派發嘅金鑰亦應輪換。15628 講緊廠方寫入軟件嘅證書,管理員冇辦法靠自行換一張網頁 HTTPS 證書修好,核心處理仍然係安裝 TP-Link 更新。先補漏洞再換密碼,可以減少新資料再次經舊流程外洩嘅機會。
第三步係翻查接管同設定紀錄。 留意唔認得嘅設備、MAC address、異常認領時間、新管理員登入、突然多出嘅 VPN、DNS、port forwarding 或遠端管理設定,亦要核對最近有冇不明韌體上載同大批設定改動。Controller 管理介面唔應直接暴露多餘服務畀公網;本地設備認領流量最好同一般用戶網段分隔,再配合 802.1X、port security、ARP 檢查同監察異常 adoption 活動。未搵到入侵證據唔使即刻重置全場設備,但資產不清、版本太舊或者曾公開管理介面嘅環境,應該提高檢查優先次序。
官方資料未夠完整,更新時要逐部核對
今次麻煩在官方只叫用戶升到最新版,未交代每款型號由邊個 build 起先修好漏洞。Omada 又有 Controller、standalone、唔同硬件版本同地區韌體,IT 管理員唔應靠一個通用版本號處理全場。先完成盤點、用正確地區下載頁更新,再換密碼同查接管紀錄;之後要繼續留意 TP-Link 會唔會補回完整型號表同最低安全版本。
參考來源
- iThome — TP-Link修補Omada設備7項軟體漏洞,可能造成通訊、憑證曝險 — original report
- TP-Link Omada:Multiple Vulnerabilities Security Advisory — 廠方公告,列出風險評分、受影響產品線同更新建議
- Zero-Touch Provisioning Is a Fleet-Scale Attack Vector — 漏洞研究團隊嘅技術概要、攻擊情境同緩解建議
- Zero Day Provisioning:完整研究報告 — 交代研究範圍、實驗室示範、披露時間線同產品背景
- CVE-2025-15628 正式記錄 — 核對正式 CVE 年份、漏洞描述同受影響產品分類
- Black Hat USA 2026 Briefings Schedule — 確認研究安排喺 Black Hat USA 2026 發表
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







