XXE trong phân tích metadata SAML làm lộ thông tin cục bộ trên TP-Link Omada Controller

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-84941 là gì?

Lỗ hổng CVE-2026-84941 là lỗ hổng Improper Restriction of XML External Entity Reference ảnh hưởng tới Omada Software Controller (Windows) (phiên bản bị ảnh hưởng: < 6.2.14.11), Omada Software Controller (Linux) (phiên bản bị ảnh hưởng: < 6.2.14.11), OC2000 v1 (phiên bản bị ảnh hưởng: < 1.41.11 Build 20260711) và 6 sản phẩm khác. Lỗ hổng này được xếp hạng ở mức Trung bình, với điểm CVSS 6.9. Hiện chưa đủ dữ liệu để xác định lỗ hổng này đã bị khai thác hay chưa.

Giới thiệu chung

Dữ liệu gốc

Một lỗ hổng tiết lộ thông tin trong chức năng SAML Single Sign-On (SSO) của Omada Controller cho phép người dùng đã xác thực có quyền cấu hình SAML truy cập thông tin nhạy cảm do việc xác thực không đầy đủ metadata SAML do người dùng cung cấp. Khai thác thành công có thể dẫn đến việc tiết lộ trái phép thông tin nhạy cảm.

Sản phẩm và phạm vi ảnh hưởng

Bản ghi chuẩn hóa đánh dấu các phiên bản nhỏ hơn các mốc dưới đây là affected và đặt trạng thái mặc định là unaffected cho các giá trị không được liệt kê. Advisory của nhà cung cấp gọi hai model phần cứng là OC200, trong khi bản ghi chuẩn hóa ghi OC2000 v1 và OC2000 v2; cần xác minh tên model trong inventory trước khi cập nhật.

  • Omada Software Controller (Windows): affected khi nhỏ hơn 6.2.14.11; bản sửa lỗi là 6.2.14.11.
  • Omada Software Controller (Linux): affected khi nhỏ hơn 6.2.14.11; bản sửa lỗi là 6.2.14.11.
  • OC200 v1, tương ứng với mục được chuẩn hóa là OC2000 v1: affected khi nhỏ hơn 1.41.11 Build 20260711; bản sửa firmware là 1.41.11 Build 20260711.
  • OC200 v2, tương ứng với mục được chuẩn hóa là OC2000 v2: affected khi nhỏ hơn 2.26.11 Build 20260711; bản sửa firmware là 2.26.11 Build 20260711.
  • OC200 v3: affected khi nhỏ hơn 3.3.11 Build 20260711; bản sửa firmware là 3.3.11 Build 20260711.
  • OC220 v1: affected khi nhỏ hơn 1.6.11 Build 20260711; bản sửa firmware là 1.6.11 Build 20260711.
  • OC220 v2: affected khi nhỏ hơn 2.5.11 Build 20260711; bản sửa firmware là 2.5.11 Build 20260711.
  • OC300 v1: affected khi nhỏ hơn 1.35.11 Build 20260711; bản sửa firmware là 1.35.11 Build 20260711.
  • OC400 v1: affected khi nhỏ hơn 1.13.11 Build 20260711; bản sửa firmware là 1.13.11 Build 20260711.

Các nhánh song song hoặc phiên bản không được nêu riêng không nên được suy luận là unaffected chỉ từ việc một nhánh đã có bản sửa lỗi.

Chi tiết kỹ thuật

Lỗ hổng nằm trong bộ phân tích metadata của SAML Single Sign-On (SSO), cụ thể là quá trình xử lý metadata của SAML Identity Provider (IdP). Người tấn công cần một tài khoản đã xác thực có quyền cấu hình SAML và có thể đưa metadata SAML do họ kiểm soát vào chức năng này. Theo advisory của nhà cung cấp, việc thiếu kiểm tra đầy đủ cho phép khai thác XML External Entity (XXE), thuộc CWE-611, và có thể dẫn đến đọc tệp cục bộ tùy theo quyền truy cập của tiến trình controller. Vector được cung cấp cho thấy việc khai thác có thể thực hiện qua mạng, với độ phức tạp thấp, không cần người dùng khác tương tác, nhưng yêu cầu quyền cao. Bằng chứng hiện có không xác định endpoint cụ thể, thư viện XML, payload, tập tệp có thể đọc hoặc giới hạn chính xác của dữ liệu bị lộ.

Khả năng khai thác

Lỗ hổng có thể bị khai thác qua giao diện mạng của Omada Controller. Điều kiện tiên quyết là kẻ tấn công phải đăng nhập bằng tài khoản có quyền cấu hình SAML; không cần người dùng khác tương tác và hồ sơ được cung cấp đánh giá độ phức tạp khai thác là thấp. Advisory mô tả lỗi là XXE trong quá trình phân tích metadata SAML của IdP, dẫn đến khả năng đọc tệp cục bộ và tiết lộ thông tin. Bản ghi được cung cấp không xác nhận việc khai thác thực tế hoặc sự tồn tại của public exploit, vì vậy trạng thái exploitation thực tế vẫn chưa được xác lập.

Tác động kỹ thuật

Khai thác thành công có thể cho phép người dùng đã xác thực có quyền cấu hình SAML khiến bộ phân tích metadata xử lý tham chiếu XML bên ngoài và đọc dữ liệu cục bộ mà tiến trình controller có thể truy cập. Kết quả được xác nhận ở mức advisory là tiết lộ trái phép thông tin, với tiêu đề kỹ thuật mô tả khả năng arbitrary local file read. Tác động chính là mất tính bí mật; bản ghi không cho thấy thay đổi dữ liệu hoặc làm gián đoạn dịch vụ. Không có bằng chứng cho thấy lỗ hổng tự nó dẫn đến privilege escalation, và phạm vi chính xác của tệp hoặc thông tin có thể đọc vẫn chưa được công bố.

Tác động đến tổ chức

Lỗ hổng chủ yếu ảnh hưởng đến tính bí mật của thông tin trên hệ thống chạy Omada Controller.

  • Nếu quá trình XXE đọc được tệp mà tiến trình controller có quyền truy cập, dữ liệu cấu hình hoặc thông tin nhạy cảm cục bộ có thể bị tiết lộ.
  • Người khai thác phải có tài khoản đã xác thực với quyền cấu hình SAML, nên rủi ro phụ thuộc đáng kể vào việc kiểm soát tài khoản quản trị và phân quyền trong controller.
  • Việc lộ dữ liệu có thể làm tăng tác động của một sự cố tài khoản hoặc hỗ trợ hoạt động điều tra tiếp theo, nhưng bằng chứng hiện có không xác nhận truy cập trái phép vào một tổ chức cụ thể hay một loại dữ liệu cụ thể.
  • Advisory không mô tả tác động trực tiếp đến tính toàn vẹn hoặc tính sẵn sàng của dịch vụ.

Cách khắc phục

  1. Cập nhật theo đúng nhánh sản phẩm. TP-Link Systems Inc. khuyến nghị cập nhật các thiết bị bị ảnh hưởng lên bản đã sửa. Với Omada Software Controller trên Windows và Linux, sử dụng 6.2.14.11. Với OC200 v1, sử dụng 1.41.11 Build 20260711; OC200 v2, 2.26.11 Build 20260711; OC200 v3, 3.3.11 Build 20260711; OC220 v1, 1.6.11 Build 20260711; OC220 v2, 2.5.11 Build 20260711; OC300 v1, 1.35.11 Build 20260711; và OC400 v1, 1.13.11 Build 20260711.
  2. Đối chiếu model và hardware version thực tế trước khi cập nhật. Đặc biệt, advisory dùng tên OC200 v1 và OC200 v2, còn bản ghi chuẩn hóa dùng OC2000 v1 và OC2000 v2.
  3. Kiểm tra lại SAML SSO sau cập nhật, bao gồm việc nhập metadata IdP và quyền của các tài khoản có thể sửa cấu hình SAML.
  4. Trong thời gian chưa thể cập nhật, hạn chế quyền cấu hình SAML theo nguyên tắc least privilege, rà soát và vô hiệu hóa các tài khoản không cần thiết, đồng thời hạn chế khả năng truy cập quản trị mạng đến controller. Đây là biện pháp giảm thiểu phòng ngừa; advisory không cung cấp workaround kỹ thuật cụ thể.
  5. Không coi một bản sửa của một nhánh là bằng chứng rằng các nhánh hoặc model khác đã được khắc phục. Với phiên bản không nằm trong các phạm vi đã xác nhận, cần xác minh trực tiếp với dữ liệu phát hành của nhà cung cấp.

Cách phát hiện

  1. Kiểm kê các Omada Software Controller và hardware controller đang chạy SAML SSO, đồng thời xác định nền tảng và nhánh sản phẩm của từng hệ thống.
  2. Kiểm tra phiên bản cài đặt và đối chiếu với bản sửa lỗi tương ứng của nhà cung cấp trong phần affected_summary hoặc remediation. Không coi việc chạy một nhánh đã được sửa là bằng chứng rằng mọi nhánh khác cũng an toàn.
  3. Rà soát danh sách tài khoản có quyền cấu hình SAML, đặc biệt là các tài khoản không cần thiết hoặc có dấu hiệu bị sử dụng bất thường.
  4. Kiểm tra audit log và log ứng dụng quanh các thay đổi metadata SAML, lỗi phân tích XML hoặc hoạt động đọc tệp bất thường. Đây là biện pháp rà soát phòng ngừa, vì bằng chứng hiện có không nêu event log, IOC hoặc mẫu log cụ thể.
  5. Xác nhận các bản cập nhật được lấy từ kênh phân phối chính thức của TP-Link Systems Inc. và đã được áp dụng đúng cho từng model, hardware version và hệ điều hành.
Nguồn (8)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan