{"id":237373,"date":"2026-08-05T10:05:10","date_gmt":"2026-08-05T10:05:10","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/237373\/"},"modified":"2026-08-05T10:05:10","modified_gmt":"2026-08-05T10:05:10","slug":"sicherheitsupdates-tp-links-netzwerk-oekosystem-omada-ist-kompromittierbar","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/237373\/","title":{"rendered":"Sicherheitsupdates: TP-Links Netzwerk-\u00d6kosystem Omada ist kompromittierbar"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/Security-updates-TP-Link-s-Omada-network-ecosystem-is-vulnerable-11399553.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Admins, die in Unternehmen TP-Links Netzwerkmanagementl\u00f6sung nutzen, sollten aus Sicherheitsgr\u00fcnden die aktuellen Android-Apps und Patches installieren und ihre Passw\u00f6rter rotieren. Dazu raten der Netzwerkhersteller und Sicherheitsforscher. Im schlimmsten Fall k\u00f6nnen Angreifer ganze Netzwerke kompromittieren. Bislang gibt es keine Hinweise, dass Angreifer die L\u00fccken bereits ausnutzen.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>\u00dcber Omada steuern Admins Netzwerkkomponenten \u00fcber eine einzige, zentrale Oberfl\u00e4che. Statt jedes Ger\u00e4t einzeln einzurichten, meldet es sich beim Controller an (Zero-Touch-Provisioning, ZTP) und bekommt von dort automatisch Konfiguration, Zugangsdaten und Firmware-Updates. Demzufolge bildet es eine zentrale Stelle in Firmennetzwerken. Nach erfolgreichen Attacken k\u00f6nnen sich Angreifer weiter ausbreiten und sich in Netzwerken festsetzen.<\/p>\n<p>Verschiedene Gefahren<\/p>\n<p><a href=\"https:\/\/www.forescout.com\/blog\/new-tp-link-router-vulnerabilities-exploiting-zero-touch-provisioning\/\" rel=\"external noopener nofollow\" target=\"_blank\">Im Zuge der Black-Hat-2026-Konferenz haben Sicherheitsforscher von Forescout Informationen zu mehreren Sicherheitsl\u00fccken in Omada ver\u00f6ffentlicht<\/a>, die konkret ZTP betreffen. Ihnen zufolge k\u00f6nnen sich Angreifer unter anderem \u00fcber hartkodierte kryptografische Schl\u00fcssel (CVE-2025-15627 \u201emittel\u201c) und ein hartkodiertes Zertifikat (CVE-2025-1528 \u201ehoch\u201c) Zugriff verschaffen, Schadcode ausf\u00fchren (CVE-2025-7850 \u201ekritisch\u201c) und sich einen Root-Shell-Zugriff einrichten (CVE-2025-7851 \u201ehoch\u201c).<\/p>\n<p>Die Forscher f\u00fchren aus, dass Angreifer Schwachstellen miteinander kombinieren k\u00f6nnen, um sich weitreichenden Netzwerkzugriff zu verschaffen. Da \u00fcber Omada auch IP-Kameras (VIGI) verwaltet werden, k\u00f6nnen Angreifer theoretisch Videoaufzeichnungen manipulieren.<\/p>\n<p>Sicherheitsupdates<\/p>\n<p><a href=\"https:\/\/support.omadanetworks.com\/us\/document\/130627\/\" rel=\"external noopener nofollow\" target=\"_blank\">In einer Warnmeldung listet TP-Link die Gefahren und konkret betroffene Produkte auf<\/a>. Leider finden sich dort keine konkreten Hinweise auf reparierte Firmwareversionen. Aus dort verlinkten Supportbeitr\u00e4gen finden sich Versionshinweise. Zus\u00e4tzlich geht daraus hervor, dass einige Schwachstellen bereits im Oktober 2025 geschlossen wurden.<\/p>\n<p>Admins sollten sicherstellen, dass bei ihnen aktuelle Android-Omada-Apps und Firmwareversionen installiert sind. Au\u00dferdem sollten Zugangsdaten, VPN-Schl\u00fcssel und Zertifikate rotiert werden.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:des@heise.de\" title=\"Dennis Schirrmacher\" rel=\"nofollow noopener\" target=\"_blank\">des<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":237374,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[15],"tags":[2470,46,622,51297,8912,45,60,59,557,2473,44,64,61,51298,2416,63,62],"class_list":["post-237373","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-alert","tag-ch","tag-it","tag-omada","tag-patchday","tag-schweiz","tag-science","tag-science-technology","tag-security","tag-sicherheitsluecken","tag-switzerland","tag-technik","tag-technology","tag-tp-link","tag-updates","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/117042335687296532","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/237373","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=237373"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/237373\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/237374"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=237373"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=237373"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=237373"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}