На Black Hat USA 2026 исследователи раскрыли 15 уязвимостей в TP-Link Omada и показали, что Zero-Touch Provisioning может быть не только удобным онбордингом сетевого железа, но и готовой точкой входа в корпоративную сеть. Для компаний с филиалами, розницей, складами и удаленными офисами это история не про «очередной роутерный баг», а про риск внутри самого процесса подключения устройств.
Как сообщает Dark Reading, находки представили Stanislav Dashevskyi и Francesco La Spina из Vedere Labs, исследовательского подразделения Forescout. Речь идет о TP-Link Omada — SDN-экосистеме для роутеров, коммутаторов, шлюзов и Wi-Fi-точек доступа. Масштаб тут важен: TP-Link сама говорит о 1,7 млрд пользователей более чем в 170 странах. Поэтому проблемы в механике доверия у такого вендора быстро выходят за рамки лаборатории и становятся вопросом для любой команды, которая массово раскатывает сеть по удаленным площадкам.
Логика ZTP выглядит почти безупречно на слайде для совета директоров: достали устройство из коробки, подключили к интернету, контроллер сам подтянул конфиг, и филиал заработал без выезда инженера. Именно поэтому такую схему любят ритейл, гостиницы, образование, логистика и все, у кого сеть растет быстрее, чем штат сетевых админов. Проблема в том, что вместе с рутиной автоматизируется и доверие. В опубликованном Forescout разборе перечислены вполне неприятные вещи: небезопасные протоколы, общие секреты, provisioning-сервер как единая точка отказа и атаки, а также устройства, которым система верит слишком рано.
Самый показательный сценарий связан с этапом adoption, когда устройство только принимают в контур управления. Исследователи утверждают, что серийные номера у TP-Link предсказуемы, потому что идут последовательно. Дальше картина становится совсем приземленной: внешний атакующий может выдать себя за устройство, которое вот-вот подключат к системе жертвы, выиграть гонку у реального девайса и пройти аутентификацию с дефолтной парой admin/admin. После этого он получает конфигурацию и секреты в открытом виде, а дальше уже начинается корпоративная классика: горизонтальное перемещение внутри сети, фишинг администратора и попытка захватить контроллер целиком.
И это только внешний вариант. Для атакующего, который уже находится внутри сети, исследователи описали еще четыре сценария: подмену клиентских устройств и самих контроллеров, удаленное выполнение кода с правами root и атаки типа man-in-the-middle на интернет-шлюзах. Отдельно неприятно, что похожая логика доверия и пересекающаяся инфраструктура нашлись не только в сетевой линейке. По данным доклада, схожим образом можно эксплуатировать TP-Link-системы видеонаблюдения, перехватывая и подменяя данные между камерами и видеорегистраторами. Для офисов, складов, магазинов и небольших кампусов это уже не абстрактный лабораторный кейс, а риск сразу для сети и физической безопасности.
Но главное в этой истории не конкретная CVE с удобным номером, а плотность слабых мест. Уязвимости в TP-Link Omada раскладываются сразу на четыре группы: захват и подмена устройств, выполнение кода на стороне клиента, утечки чувствительных данных, а также проблемы в шифровании и цепочке доверия. Большинство находок, по данным публикации, получили среднюю или высокую оценку по CVSS. Для TP-Link это обернулось не быстрым патчем в одном веб-интерфейсе: часть проблем затрагивала базовые решения в протоколах TP-Link Omada, поэтому между первым уведомлением вендора и закрытием всех замечаний прошло больше года.
Отсюда и практический вывод, который полезнее банального «срочно обновите прошивки». Если компания использует ZTP, аудировать надо не только версии firmware, но весь конвейер ввода устройства в эксплуатацию: как генерируются идентификаторы, есть ли уникальные секреты на каждый девайс, в каком виде передаются конфиги и ключи, что именно может сделать новый узел до полной проверки, сегментирован ли provisioning-сервер и можно ли из management-зоны уйти дальше в инфраструктуру. Для разработчиков контроллеров и облачных панелей урок еще прямее: ZTP нужно моделировать по логике zero trust, а не по принципу «раз оно пришло через наш канал, значит ему уже можно верить». Иначе удобство масштабирования превращается в удобство масштабной компрометации.
Zero-Touch Provisioning никуда не денется: вручную поднимать сотни точек доступа, шлюзов и коммутаторов никто не вернется. Но после истории с TP-Link разговор меняется. Вопрос уже не в том, нужен ли автопровижининг, а в том, готов ли вендор доказывать доверие на каждом шаге этой цепочки. Подробности исходной публикации — .