باحثو Forescout يكشفون 15 ثغرة في نظام التهيئة التلقائية لأجهزة TP-Link Omada
حين يكون السر المزروع في الأجهزة واحدًا عبر الأسطول كله، لا تبقى الثغرة في جهاز واحد بل في كل الأجهزة معًا، ويصبح فصل وحدة التحكم عن الإنترنت العام هو القرار الأهم.
نشر باحثو شركة Forescout تفاصيل 15 ثغرة جديدة في نظام الـ zero-touch provisioning الخاص بمنظومة TP-Link Omada، وعُرض البحث في مؤتمر Black Hat USA في 5 أغسطس 2026. وOmada منظومة لإدارة الراوترات والسويتشات ونقاط الوصول اللاسلكي، وتنتشر في المكاتب الصغيرة والمتوسطة.
ويعني الـ zero-touch provisioning أن الجهاز يُركَّب ويُوصَل بالكهرباء والإنترنت، ثم يجلب إعداداته من السحابة تلقائيًا دون تهيئة يدوية. وهي فكرة عملية عند تركيب عشرات الأجهزة في عدة فروع.
لكن المشكلة تكمن في الفكرة نفسها. فلكي يثق الجهاز بالسحابة قبل أن تكون له أي هوية، لا بد أن يخرج من المصنع ومعه سر مزروع فيه. ووجد الباحثون أن هذه المفاتيح والشهادات مكتوبة بشكل ثابت داخل البرنامج (hardcoded)، وأن التحقق من الشهادات ضعيف بما يسمح باعتراض الاتصال، وأن بيانات الأجهزة والمواقع تُنقل بشكل غير آمن، إضافة إلى خلل توقيت (race condition) في لحظة ربط الجهاز بالسحابة. وحين يكون السر واحدًا عبر الأسطول كله، لا تبقى الثغرة في جهاز واحد، بل في الأجهزة كلها.
ورصد الفريق نحو 1,800 وحدة تحكم Omada مكشوفة على الإنترنت العام، رغم أن الشركة نفسها توصي بعدم كشفها. كما ذكر الباحثون أن الضعف الأساسي نفسه موجود في منتجات أخرى من الشركة، هي VIGI وFesta وTapo وKasa.
وأصلحت TP-Link جزءًا من المشكلات، وقالت إن إصلاح المشكلات البنيوية قد يستغرق حتى نهاية 2026، وإن بعض الثغرات المصنفة منخفضة الخطورة لن تُصلَح أصلًا.
وفي ظل هذا الجدول الزمني، لا يقتصر الأمر على تثبيت التحديثات عند صدورها. فالقرار الذي يغيّر مستوى الخطر فعليًا هو ألا تكون وحدة التحكم في الشبكة متاحة على الإنترنت العام من الأساس.
المصادر
من عدد الأربعاء 22 صفر - 5 أغسطس