TP-Link, Omada ağ cihazlarının zero-touch provisioning (ZTP) mekanizmasındaki 15 güvenlik açığını yamaladı. Açıklar Forescout’un Vedere Labs tarafından keşfedilerek Black Hat USA 2025’te açıklanmıştır. Bu yama, küçük ve orta ölçekli işletmelerde yaygın olarak kullanılan cihazları hedefleyen potansiyel uzaktan kod yürütme saldırılarını önlemeyi amaçlar.

Açıklar arasında sabitlenmiş kriptografik anahtarlar, bilgi sızdırımı, cihaz ele geçirme ve spoofing, şifreli trafiğin compromet edilmesi gibi etkiler bulunur; iki daha önce açıklanan CVE‑2025‑7850 ve CVE‑2025‑7851 komut enjeksiyonu zafiyetiyle birleştirildiğinde uzaktan kod yürütme mümkün hale gelir. Forescout, bu zincirin kontroller ve istemci cihazları üzerinden ağa sızılmasını sağlayabileceğini belirtiyor.

Araştırmacılar, İnternet üzerinden erişilebilen yaklaşık 1.800 Omada kontrolörünün olduğunu tespit etmişler, ancak bu cihazların doğrudan İnternet’e açılması önerilmez. TP-Link, kullanıcılara latest firmware indirme portalını kullanmalarını, güçlü ve benzersiz yönetici kimlikleri kullanmalarını, çok faktörlü kimlik doğrulamasını etkinleştirmesini ve ağ trafiğini şüpheli aktivite için izlemeyi tavsiye ediyor.