Một tập hợp 15 lỗ hổng CVE trong tính năng Omada Zero-Touch Provisioning (ZTP) của TP-Link có thể tạo điều kiện cho các cuộc tấn công chống lại mạng doanh nghiệp. Các phát hiện này sẽ được trình bày tại Black Hat USA 2026.
TP-Link Omada được sử dụng rộng rãi để quản lý các bộ định tuyến (router), bộ chuyển mạch (switch), cổng kết nối (gateway) và các điểm truy cập không dây (wireless access point) từ một bộ điều khiển trung tâm. ZTP hỗ trợ quản trị viên triển khai nhanh chóng số lượng lớn thiết bị.
Lỗ hổng trong Zero-Touch Provisioning của TP-Link
Khi một thiết bị mới kết nối, nó sẽ tìm bộ điều khiển và nhận thông tin cấu hình, thông tin đăng nhập (credentials) và cập nhật firmware mà không cần thiết lập thủ công. Sự tiện lợi này tạo ra một mục tiêu có giá trị cao.
Nếu kẻ tấn công có thể xâm phạm mối quan hệ tin cậy giữa bộ điều khiển và các thiết bị được quản lý, chúng có thể chiếm quyền truy cập vào toàn bộ hệ thống thiết bị thay vì chỉ một bộ định tuyến đơn lẻ. Đây là một ví dụ điển hình về mối đe dọa có thể lan rộng.
Các lỗ hổng CVE nghiêm trọng mới được báo cáo ảnh hưởng đến bộ điều khiển cloud, phần mềm và phần cứng Omada, cũng như các bộ định tuyến Omada và Festa VPN. Một số vấn đề có thể mở rộng sang các camera IP của TP-Link, các sản phẩm nhà thông minh, tài khoản cloud và nhiều ứng dụng Android, bao gồm Tapo, Kasa, Deco, Tether và Omada Guard.
Phân loại các lỗ hổng
Các lỗ hổng này thuộc về bốn loại chính: thực thi mã phía máy khách (client-side code execution), tiết lộ thông tin (information disclosure), chiếm quyền điều khiển thiết bị (device hijacking) và giả mạo (spoofing), cũng như xâm phạm các giao tiếp được mã hóa.
Nhiều lỗ hổng liên quan đến các khóa mật mã được mã hóa cứng (hard-coded cryptographic keys), số sê-ri có thể dự đoán được, các cơ chế bảo vệ băm mật khẩu yếu (weak password-hash protections), xác thực chứng chỉ không an toàn (insecure certificate validation) và cơ chế xác thực kém trong quá trình nhận thiết bị (device adoption).
Các lỗ hổng CVE cụ thể
Một vấn đề nghiêm trọng, CVE-2025-15628, liên quan đến một chứng chỉ TLS và khóa riêng tư được mã hóa cứng được sử dụng bởi phiên bản 2 của giao thức Omada. Điều này có thể làm suy yếu chuỗi tin cậy giữa bộ điều khiển và các thiết bị máy khách.
Một vấn đề khác, CVE-2025-15627, ảnh hưởng đến phiên bản 1 của giao thức thông qua một khóa riêng tư được mã hóa cứng. Kẻ tấn công có thể sử dụng những điểm yếu này để giả mạo các hệ thống đáng tin cậy hoặc chặn các giao tiếp được bảo vệ.
Các nhà nghiên cứu của Forescout cũng xác định được một tình trạng cạnh tranh trong quá trình nhận thiết bị cloud (cloud adoption race condition), được theo dõi là CVE-2025-15630. Lỗ hổng này có thể cho phép kẻ tấn công giả mạo địa chỉ MAC của thiết bị trong quá trình đăng ký và đánh cắp dữ liệu cấu hình, bao gồm cả băm thông tin đăng nhập quản trị viên, thông tin đăng nhập trang web và khóa VPN. Đây là một nguy cơ dẫn đến rò rỉ dữ liệu nhạy cảm.
CVE-2025-9289 có thể cho phép tấn công cross-site scripting (XSS) trên giao diện web của bộ điều khiển do các giá trị adoption thiết bị không được làm sạch đúng cách. Điều này có thể cho phép kẻ tấn công chèn mã JavaScript độc hại vào một phiên làm việc của quản trị viên, đánh cắp thông tin đăng nhập thông qua các lời nhắc đăng nhập giả mạo, hoặc trích xuất dữ liệu bộ điều khiển.
Khi kết hợp với các lỗ hổng đã được công bố trước đó là CVE-2025-7850 và CVE-2025-7851, các vấn đề này có thể hỗ trợ một chuỗi tấn công hoàn chỉnh. Kẻ tấn công có thể xác định các thiết bị chưa được nhận, giả mạo một thiết bị trong quá trình cấp phép, thu thập dữ liệu bộ điều khiển nhạy cảm, chiếm quyền tài khoản quản trị viên, và sau đó sử dụng bộ điều khiển để sửa đổi cài đặt mạng hoặc nhắm mục tiêu các bộ định tuyến được quản lý. Trong một số trường hợp, điều này có thể dẫn đến remote code execution ở cấp độ root trên các thiết bị bị lỗi.
Biện pháp phòng ngừa và khắc phục
Các tổ chức nên áp dụng các bản cập nhật có sẵn của TP-Link cho bộ điều khiển, thiết bị và ứng dụng di động. Quản trị viên nên tránh sử dụng mật khẩu cấp phép dùng chung, sử dụng thông tin đăng nhập mạnh và duy nhất, bật xác thực đa yếu tố (MFA) cho TP-Link ID và xoay vòng thông tin đăng nhập VPN có thể đã bị lộ. Việc cập nhật bản vá kịp thời là rất quan trọng để bảo vệ hệ thống.
Những người bảo vệ mạng cũng nên hạn chế các rủi ro tấn công man-in-the-middle cục bộ thông qua 802.1X, kiểm soát truy cập mạng (NAC), bảo mật cổng (port security), Dynamic ARP Inspection, cô lập máy khách không dây (wireless client isolation) và phân đoạn mạng (segmentation). Điều này giúp tăng cường an ninh mạng.
Việc liên tục phát hiện và giám sát xâm nhập (intrusion detection and monitoring) là rất quan trọng vì các hệ thống cấp phép bị xâm phạm có thể xuất hiện như hoạt động quản lý mạng hợp pháp. Điều này giúp ích cho việc phát hiện tấn công kịp thời.










