Компания TP‑Link сообщила об устранении четырёх опасных багов в серии шлюзов Omada, которые могут позволить злоумышленнику выполнить произвольные команды на операционной системе устройства. Основные уязвимости - CVE-2025-6542 с рейтингом CVSS 9.3 и CVE-2025-6541 с рейтингом CVSS 8.6, причём первая допускает атаки без аутентификации.
В списке затронутых моделей фигурируют устройства ER8411, ER7412-M2, ER707-M2, ER7206, ER605, ER706W, ER706W-4G, ER7212PC, G36, G611, FR365, FR205 и FR307-M2. Для каждой из моделей TP-Link выпустила обновления прошивки: например, для ER8411 исправлена версия до 1.3.3 Build 20251013 Rel.44647.
Кроме двух вышеуказанных уязвимостей, производитель в бюллетене упомянул ещё CVE-2025-8750 (CVSS 9.3) и CVE-2025-7851 (CVSS 8.7), которые также позволяют выполнить удалённые команды или получить root-доступ на устройствах при определённых условиях. Все четыре уязвимости охватывают перечисленные выше модели шлюзов.
TP-Link настоятельно рекомендует пользователям устройств Omada как можно скорее установить доступные обновления и проверить конфигурации после обновления, поскольку отказ от этого может привести к полной компрометации устройства.