TP-Link выпустила патч для решения четырех критических уязвимостей в шлюзах Omada

TP-Link выпустила патч для решения четырех критических уязвимостей в шлюзах Omada

Компания TP‑Link сообщила об устранении четырёх опасных багов в серии шлюзов Omada, которые могут позволить злоумышленнику выполнить произвольные команды на операционной системе устройства. Основные уязвимости - CVE-2025-6542 с рейтингом CVSS 9.3 и CVE-2025-6541 с рейтингом CVSS 8.6, причём первая допускает атаки без аутентификации.

В списке затронутых моделей фигурируют устройства ER8411, ER7412-M2, ER707-M2, ER7206, ER605, ER706W, ER706W-4G, ER7212PC, G36, G611, FR365, FR205 и FR307-M2. Для каждой из моделей TP-Link выпустила обновления прошивки: например, для ER8411 исправлена версия до 1.3.3 Build 20251013 Rel.44647.

Кроме двух вышеуказанных уязвимостей, производитель в бюллетене упомянул ещё CVE-2025-8750 (CVSS 9.3) и CVE-2025-7851 (CVSS 8.7), которые также позволяют выполнить удалённые команды или получить root-доступ на устройствах при определённых условиях. Все четыре уязвимости охватывают перечисленные выше модели шлюзов.

TP-Link настоятельно рекомендует пользователям устройств Omada как можно скорее установить доступные обновления и проверить конфигурации после обновления, поскольку отказ от этого может привести к полной компрометации устройства. 

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.