Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TP-Link Systems Inc. (CVE-2025-9289)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
22/01/2026
Última modificación:
16/03/2026

Descripción

Una vulnerabilidad de cross-site scripting (XSS) fue identificada en un parámetro en los Controladores Omada debido a una sanitización de entrada inadecuada. La explotación requiere condiciones avanzadas, como el posicionamiento en la red o la emulación de una entidad de confianza, y la interacción del usuario por parte de un administrador autenticado. Si tiene éxito, un atacante podría ejecutar JavaScript arbitrario en el navegador del administrador, exponiendo potencialmente información sensible y comprometiendo la confidencialidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tp-link:omada_controller:*:*:*:*:-:*:*:* 6.0.0.24 (excluyendo)
cpe:2.3:a:tp-link:omada_controller:*:*:*:*:cloud:*:*:* 6.0.0.100 (excluyendo)
cpe:2.3:o:tp-link:oc200_firmware:*:*:*:*:*:*:*:* 1.37.9 (excluyendo)
cpe:2.3:h:tp-link:oc200:1:*:*:*:*:*:*:*
cpe:2.3:o:tp-link:oc220_firmware:*:*:*:*:*:*:*:* 1.2.9 (excluyendo)
cpe:2.3:h:tp-link:oc220:1:*:*:*:*:*:*:*
cpe:2.3:o:tp-link:oc300_firmware:*:*:*:*:*:*:*:* 1.31.9 (excluyendo)
cpe:2.3:h:tp-link:oc300:1.6:*:*:*:*:*:*:*
cpe:2.3:o:tp-link:oc400_firmware:*:*:*:*:*:*:*:* 1.9.9 (excluyendo)
cpe:2.3:h:tp-link:oc400:1.6:*:*:*:*:*:*:*
cpe:2.3:o:tp-link:oc200_firmware:*:*:*:*:*:*:*:* 2.22.9 (excluyendo)
cpe:2.3:h:tp-link:oc200:2:*:*:*:*:*:*:*
cpe:2.3:a:tp-link:omada_controller:*:*:*:*:-:*:*:* 6.0.0.34 (excluyendo)
cpe:2.3:h:tp-link:oc200:1:*:*:*:*:*:*:*
cpe:2.3:h:tp-link:oc200:2:*:*:*:*:*:*:*