Vulnerabilidad en TP-Link Systems Inc. (CVE-2025-9289)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
22/01/2026
Última modificación:
16/03/2026
Descripción
Una vulnerabilidad de cross-site scripting (XSS) fue identificada en un parámetro en los Controladores Omada debido a una sanitización de entrada inadecuada. La explotación requiere condiciones avanzadas, como el posicionamiento en la red o la emulación de una entidad de confianza, y la interacción del usuario por parte de un administrador autenticado. Si tiene éxito, un atacante podría ejecutar JavaScript arbitrario en el navegador del administrador, exponiendo potencialmente información sensible y comprometiendo la confidencialidad.
Impacto
Puntuación base 4.0
5.70
Gravedad 4.0
MEDIA
Puntuación base 3.x
4.70
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:tp-link:omada_controller:*:*:*:*:-:*:*:* | 6.0.0.24 (excluyendo) | |
| cpe:2.3:a:tp-link:omada_controller:*:*:*:*:cloud:*:*:* | 6.0.0.100 (excluyendo) | |
| cpe:2.3:o:tp-link:oc200_firmware:*:*:*:*:*:*:*:* | 1.37.9 (excluyendo) | |
| cpe:2.3:h:tp-link:oc200:1:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tp-link:oc220_firmware:*:*:*:*:*:*:*:* | 1.2.9 (excluyendo) | |
| cpe:2.3:h:tp-link:oc220:1:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tp-link:oc300_firmware:*:*:*:*:*:*:*:* | 1.31.9 (excluyendo) | |
| cpe:2.3:h:tp-link:oc300:1.6:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tp-link:oc400_firmware:*:*:*:*:*:*:*:* | 1.9.9 (excluyendo) | |
| cpe:2.3:h:tp-link:oc400:1.6:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tp-link:oc200_firmware:*:*:*:*:*:*:*:* | 2.22.9 (excluyendo) | |
| cpe:2.3:h:tp-link:oc200:2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:tp-link:omada_controller:*:*:*:*:-:*:*:* | 6.0.0.34 (excluyendo) | |
| cpe:2.3:h:tp-link:oc200:1:*:*:*:*:*:*:* | ||
| cpe:2.3:h:tp-link:oc200:2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



