TP-Link Omada cae en cadena

Artículo de Nacata Security, 05/08/2026

¿Tu red empresarial depende de dispositivos TP-Link Omada gestionados desde la nube?

Quince vulnerabilidades encadenadas amenazan el control total de tu infraestructura.

El sistema ZTP de Omada configura routers, switches y puntos de acceso desde un controlador central, una comodidad que ahora se convierte en un vector de ataque crítico.

Forescout demostró que combinar varios fallos con dos vulnerabilidades previas de ejecución remota de código permite a un atacante externo tomar el mando completo.

Un atacante externo intercepta credenciales durante la adopción en la nube, sin necesidad de acceso físico a la red.
Robo sin contacto

El ataque empieza antes de que nadie conecte un cable.

Durante la adopción de un dispositivo en la nube existe una condición de carrera que un atacante puede explotar desde internet, sin acceso previo a la red. Al aprovecharla, intercepta credenciales y datos de configuración, y acaba obteniendo control administrativo sobre la cuenta del controlador cloud. Desde ahí tiene una puerta abierta hacia el interior de la red corporativa, sin haber pisado jamás las instalaciones.

Un solo controlador comprometido gobierna toda la flota.

Desde dentro de la red local, un atacante puede hacerse pasar por un controlador o dispositivo legítimo, interceptar credenciales, descifrar tráfico protegido o conseguir acceso no autorizado. En algunos casos basta con que un administrador apruebe un dispositivo falsificado. El resultado puede ser ejecución de comandos con privilegios de root en todos los Omada gestionados.

Forescout encontró 1.800 controladores Omada expuestos directamente a internet sin protección.

Esos controladores no deberían ser accesibles desde la web, pero están ahí. Once de los quince fallos tienen CVE asignado. Los cuatro restantes, TP-Link los descartó por baja gravedad. Algunos parches ya están disponibles, pero las correcciones más estructurales no llegarán hasta finales de 2026.

El mismo fallo estructural se propaga desde la red empresarial hasta dispositivos domésticos inteligentes de la misma marca.
Alcance sin límites

No todos los parches prometidos llegarán pronto.

Mientras esperas esas correcciones, el riesgo sigue activo. Los fallos incluyen claves criptográficas incrustadas en el código, transmisión insegura de credenciales, validación débil de certificados que habilita ataques man-in-the-middle, y números de serie predecibles que facilitan la enumeración y el secuestro de dispositivos.

El problema va mucho más allá de Omada.

Forescout comprobó que las mismas debilidades se repiten en otras líneas de TP-Link. La plataforma de cámaras IP VIGI, los routers Festa y las líneas de hogar inteligente Tapo y Kasa comparten estos problemas de base. La superficie expuesta se amplía así más allá de entornos empresariales, alcanzando instalaciones domésticas y pequeñas empresas que dependen de estos dispositivos cada día.

Los hallazgos se presentaron en Black Hat Las Vegas esta semana.

Forescout presentó los resultados en la conferencia Black Hat de Las Vegas, uno de los eventos de ciberseguridad más seguidos del mundo. Esa visibilidad pública aumenta la presión sobre TP-Link para acelerar los parches pendientes, pero también alerta a potenciales atacantes sobre exactamente dónde buscar.

Los CVE-2025-7850 y CVE-2025-7851 son el detonador que convierte los nuevos fallos en una cadena de ataque completa, con parches estructurales que no llegarán hasta 2026.
Reloj en marcha

CVE-2025-7850 y CVE-2025-7851 son la llave que activa la cadena.

Estos dos CVE de ejecución remota de código, ya conocidos, son los que convierten los nuevos fallos en una cadena de ataque completa. Sin ellos, el riesgo sería menor. Con ellos, los investigadores demostraron rutas de ataque prácticas y reproducibles que llevan al control total.

Actúa ahora, no esperes a 2026.

Aplica los parches que TP-Link ya ha publicado para los fallos con CVE asignado. Asegúrate de que ningún controlador Omada esté expuesto a internet: si lo está, retíralo de inmediato. Cambia las credenciales por defecto en todos los dispositivos afectados y revisa si tus líneas VIGI, Tapo o Kasa también necesitan actualización.

Tu red es tan fuerte como su controlador.

Si un atacante toma ese controlador, lo tiene todo. La pregunta no es si estos fallos son explotables, sino cuándo alguien lo intentará contigo.

Qué hacer ahora

  • Actualiza ya los controladores Omada con los parches disponibles de TP-Link.
  • Comprueba que ningún controlador Omada tiene exposición directa a internet.
  • Cambia las credenciales por defecto en todos tus dispositivos TP-Link afectados.

¿Sabes cuántos de tus dispositivos TP-Link están realmente expuestos ahora mismo?

La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.

Artículos relacionados

Nacata Security, contáctanos cuando quieras

¿Cómo calificarías esta noticia?

Somos Nacata Security, conócenos

web: nacata.io

email: info@nacata.io

Teléfono: 919930793

LinkedIn: Nacata Security

Amenazas

Riesgos y ataques que están ocurriendo justo ahora: vulnerabilidades siendo explotadas activamente, alertas oficiales de organismos de ciberseguridad, campañas de phishing o malware en marcha.

Información pensada para actuar y protegerte antes de que el problema te llegue a afectar.



RATING


7.5



¿Quiénes somos?


En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.


Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.


Estamos encantados de contactar contigo para lo que quieras.