TP-Link Omada Gateway eszközök kritikus parancsbefecskendezési sérülékenységei

okt 22, 2025 | Tech

A TP-Link nemrégiben figyelmeztetést adott ki két súlyos parancsbefecskendezési (command injection) sérülékenységről, amelyek az Omada gateway eszközöket érintik. Ezek a hibák lehetővé teszik, hogy támadók tetszőleges operációs rendszer parancsokat hajtsanak végre a készülékeken, ami komoly biztonsági kockázatot jelent kis- és középvállalkozások számára, akik ezeket az eszközöket használják hálózati infrastruktúrájukban.

Az Omada gateway eszközök és népszerűségük

Az Omada gateway-eket úgy tervezték, hogy teljes körű hálózati megoldást nyújtsanak, beleértve a router, tűzfal és VPN gateway funkciókat. Kifejezetten kis- és középvállalkozások számára kínálják őket, és népszerűségük folyamatosan növekszik a megbízhatóságuk és funkcionalitásuk miatt.

A két kritikus sérülékenység részletei

A TP-Link által azonosított két biztonsági hiba ugyanazt az eredményt okozza: tetszőleges operációs rendszer parancsok végrehajtását az érintett eszközökön. Azonban a kihasználás módja és a súlyosságuk eltér:

  • CVE-2025-6542: Kritikus besorolású (CVSS pontszám: 9.3), távoli, hitelesítés nélküli támadó is képes kihasználni ezt a hibát.
  • CVE-2025-6541: Kevésbé súlyos (CVSS pontszám: 8.6), de csak akkor használható ki, ha a támadó be tud jelentkezni az eszköz webes kezelőfelületére.

A TP-Link hivatalos közleménye szerint „bármely felhasználó, aki be tud lépni a webes kezelőfelületre, vagy akár egy távoli, hitelesítés nélküli támadó is végrehajthat tetszőleges operációs rendszer parancsokat az Omada gateway-eken”. Ez azt jelenti, hogy a támadók képesek lehetnek teljes körű hozzáférést szerezni az eszközök alaprendszeréhez, ami adatlopáshoz, laterális mozgáshoz és tartós jelenléthez vezethet a hálózatban.

Érintett modellek és firmware verziók

A két sérülékenység összesen 13 Omada gateway modellt érint az alábbi firmware verziók alatt:

Modell Érintett verzió Javított verzió
ER8411 < 1.3.3 Build 20251013 Rel.44647 ≥ 1.3.3 Build 20251013 Rel.44647
ER7412-M2 < 1.1.0 Build 20251015 Rel.63594 ≥ 1.1.0 Build 20251015 Rel.63594
ER707-M2 < 1.3.1 Build 20251009 Rel.67687 ≥ 1.3.1 Build 20251009 Rel.67687
ER7206 < 2.2.2 Build 20250724 Rel.11109 ≥ 2.2.2 Build 20250724 Rel.11109
ER605 < 2.3.1 Build 20251015 Rel.78291 ≥ 2.3.1 Build 20251015 Rel.78291
ER706W < 1.2.1 Build 20250821 Rel.80909 ≥ 1.2.1 Build 20250821 Rel.80909
ER706W-4G < 1.2.1 Build 20250821 Rel.82492 ≥ 1.2.1 Build 20250821 Rel.82492
ER7212PC < 2.1.3 Build 20251016 Rel.82571 ≥ 2.1.3 Build 20251016 Rel.82571
G36 < 1.1.4 Build 20251015 Rel.84206 ≥ 1.1.4 Build 20251015 Rel.84206
G611 < 1.2.2 Build 20251017 Rel.45512 ≥ 1.2.2 Build 20251017 Rel.45512
FR365 < 1.1.10 Build 20250626 Rel.81746 ≥ 1.1.10 Build 20250626 Rel.81746
FR205 < 1.0.3 Build 20251016 Rel.61376 ≥ 1.0.3 Build 20251016 Rel.61376
FR307-M2 < 1.2.5 Build 20251015 Rel.76743 ≥ 1.2.5 Build 20251015 Rel.76743

A gyártó által kiadott javítások és ajánlások

A TP-Link már elérhetővé tette a firmware-frissítéseket, amelyek megszüntetik mindkét sérülékenységet az érintett modelleken.

A vállalat erősen ajánlja minden felhasználónak, hogy mielőbb telepítsék ezeket a frissítéseket, majd ellenőrizzék az eszköz konfigurációját annak érdekében, hogy minden beállítás megfeleljen az elvárásoknak és ne változzon meg a frissítés során.

További súlyos hibák az Omada gateway-ekben – újabb figyelmeztetések TP-Linktől

Egy különálló biztonsági közleményben a TP-Link további két súlyos sebezhetőséget is bejelentett:

  • CVE-2025-8750 (CVSS:9,3): Egy parancsbefecskendezési hiba, amely kizárólag adminisztratív jelszóval rendelkező felhasználók számára engedélyezi a támadást az Omada webes portálon keresztül.
  • CVE-2025-7851 (CVSS:8,7): Egy olyan hiba, amely lehetővé teszi egy támadó számára shell hozzáférés megszerzését root jogosultságokkal az alap operációs rendszeren belül – bár ez korlátozott az Omada jogosultságaira.

Ezek a hibák szintén érintik az előzőekben felsorolt összes Omada gateway modellt.

Megelőzés és jövőbeli lépések – miért fontos a frissítés?

A legfrissebb firmware verziók már tartalmazzák mind a négy ismert kritikus sérülékenység javítását, így azok telepítése elengedhetetlen minden érintett felhasználó számára.

A biztonsági rések kihasználása komoly következményekkel járhat:

  1. Teljes rendszerfeltörés – a támadó teljes irányítást szerezhet az eszköz felett.
  2. Adatlopás – érzékeny vállalati adatok kerülhetnek illetéktelen kezekbe.
  3. Lateral movement – további hálózati rendszerek kompromittálása.
  4. Tartós jelenlét – rejtett hozzáférés fenntartása hosszú távon.

Ezen kockázatok miatt elengedhetetlen a gyors reagálás és rendszeres biztonsági auditok végrehajtása.

Záró gondolatok és ajánlott források

A TP-Link által kiadott figyelmeztetések rávilágítanak arra, hogy még a professzionális hálózati megoldások esetében is létfontosságú a folyamatos frissítés és karbantartás.

További információkért és részletes elemzésekért érdemes megtekinteni a Picus Blue Report 2025 jelentést is, amely átfogó képet ad a megelőzésről, felismerésről és adatlopási trendekről.

Minden vállalatnak ajánlott mielőbb áttekinteni hálózati eszközeinek állapotát és biztosítani azok naprakészségét annak érdekében, hogy elkerüljék ezen kritikus sebezhetőségek kihasználását.

Források
Eredeti információk: TP-Link biztonsági közlemények

Forrás: https://www.bleepingcomputer.com/news/security/tp-link-warns-of-critical-command-injection-flaw-in-omada-gateways/

Grokipedia: Elon Musk új enciklopédiája, amely a Wikipédiára épít

Elon MuskxAI nemrégiben elindított egy új weboldalt, a Grokipediát, amely első ránézésre nagyon hasonlít a jól ismert Wikipédiára. Az oldal célja egy modern, könnyen használható tudásbázis létrehozása, amely állítólag jobb és megbízhatóbb alternatívája lehet a...

Antibiotikumok új korszaka: a pre-methylenomycin C lactone felfedezése a gyógyszerrezisztencia elleni harcban

Az antimikrobiális rezisztencia (AMR) napjaink egyik legsürgetőbb egészségügyi kihívása. A WHO legfrissebb jelentése szerint az antibakteriális szerek fejlesztése háttérbe szorult, és a kereskedelmi ösztönzők hiánya akadályozza az új antibiotikumok felfedezését. Egy...

Foveális felbontás határa és színérzékelés a látótérben – részletes vizsgálat

A foveális felbontás, vagyis a szem központi látóterének maximális részletfelbontása kulcsfontosságú tényező a vizuális élmény és a kijelzők fejlesztése szempontjából. Egy friss kutatás során achromatikus (szürkeárnyalatos), vörös-zöld és sárga-lila minták felbontási...

Patrick Gelsinger és a hit-alapú mesterséges intelligencia forradalma a Gloo élén

2024 márciusában, három hónappal azután, hogy Patrick Gelsingert kényszerítették távozásra az Intel vezérigazgatói posztjáról, és részvényesek pert indítottak ellene, új fejezetet nyitott karrierjében. Átvette a vezetést a Gloo nevű technológiai vállalatnál, amelyet ő...

EU Sovereign Tech Fund: Kulcsfontosságú befektetés az európai nyílt forráskódú szoftverek fenntarthatóságába

A digitális korszakban Európa egyre inkább szembesül azzal a kihívással, hogy technológiai függőségei és globális szoftverszállítási láncainak sebezhetőségei veszélyeztetik digitális szuverenitását, kiberbiztonságát és versenyképességét. Ezen kihívásokra reagálva a...

AWS kiesés és a Signal: Miért nincs alternatíva a nagy felhőszolgáltatóknál?

Az elmúlt héten az Amazon Web Services (AWS) jelentős kiesése nemcsak az internetes szolgáltatásokat érintette, hanem olyan népszerű alkalmazásokat is, mint a titkosított üzenetküldő platform, a Signal. Az esemény után Elon Musk gyorsan bírálta a Signal-t amiatt, hogy...

Indítsd jól a napod! Friss hírek és hasznos tippek közvetlenül az e-mail fiókodba

Az első lépés a sikeres naphoz Mindannyian tudjuk, hogy a nap indítása meghatározza az egész nap hangulatát és hatékonyságát. Egy jól megtervezett reggel segít abban, hogy energikusan, fókuszáltan és motiváltan kezdjük a teendőinket. De hogyan érhetjük el ezt a...

Grokipedia: Elon Musk új enciklopédiája, amely a Wikipédiára épít

Elon MuskxAI nemrégiben elindított egy új weboldalt, a Grokipediát, amely első ránézésre nagyon hasonlít a jól ismert Wikipédiára. Az oldal célja egy modern, könnyen használható tudásbázis létrehozása, amely állítólag jobb és megbízhatóbb alternatívája lehet a...

IBS kezelése: Mediterrán diéta vagy alacsony FODMAP étrend?

Az irritábilis bél szindróma (IBS) sokak életét megnehezíti, és a tünetek enyhítésére számos étrendi megoldás létezik. Az utóbbi időben egyre több bizonyíték támasztja alá, hogy a mediterrán diéta hatékony segítséget nyújthat az IBS tüneteinek enyhítésében, ráadásul...

Amazon tömeges leépítés: 14 000 alkalmazottat érint az AI technológia előkészítése

Az Amazon bejelentette, hogy idén összesen 14 000 vállalati dolgozót bocsát el egy nagyszabású leépítési hullám keretében, amelynek célja a cég felkészítése a mesterséges intelligencia (AI) technológiák széles körű alkalmazására. Ez a lépés jelentős változásokat vetít...

Shrinkfláció: A termékek méretének csökkenése és az árak növekedése a brit boltokban

Shrinkfláció – vagyis a termékek méretének vagy mennyiségének csökkentése úgy, hogy az ár változatlan marad – egyre gyakoribb jelenség a brit élelmiszer- és háztartási cikkek piacán. A fogyasztók ugyanazt az összeget fizetik, miközben kevesebb terméket kapnak, ami...