{"id":322503,"date":"2026-03-13T00:01:41","date_gmt":"2026-03-12T23:01:41","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=322503"},"modified":"2026-03-13T22:27:23","modified_gmt":"2026-03-13T21:27:23","slug":"autsch-omada-cloud-zeigt-falschen-tenant","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/03\/13\/autsch-omada-cloud-zeigt-falschen-tenant\/","title":{"rendered":"Omada-Cloud von TP-Link zeigt Nutzer fremden Tenant"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Cloud (Quelle: Pexels, free Verwendung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/05\/Cloud-Symbol.jpg\" width=\"200\" align=\"left\" \/>Neuer Fall von \"sollte nicht vorkommen\". Ein Blog-Leser hat mir einen Vorfall zukommen lassen, bei dem Tenants der Omada-Cloud von TP-Link fehlerhaft zugewiesen wurden. Er war in der Lage, Tenant-Daten von Dritten einzusehen. Das wirft nat\u00fcrlich Fragen nach der Sicherheit und nach dem Datenschutz auf.<\/p>\n<p><!--more--><\/p>\n<h2>Einordnung der Omada Cloud (TP-Link)<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/1c39fd13e0b847b08acefc3da1611040\" alt=\"\" width=\"1\" height=\"1\" \/>Zuerst ein kurzer \u00dcberblick, um was es bei der Omada Cloud eigentlich geht. Konkret betrifft es den sogenannten \"Omada Cloud-Based Controller\". Das ist eine Cloud-L\u00f6sung von TP-Link f\u00fcr das zentrale Management von Netzwerken, vor allem im Business- und SMB-Bereich.<\/p>\n<p><a href=\"https:\/\/www.omadanetworks.com\/de\/business-networking\/omada-controller-cloud-based\/omada-cloud-based-controller\/\" target=\"_blank\" rel=\"noopener nofollow\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-322504\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/03\/Omada.jpg\" alt=\"Omada Cloud\" width=\"640\" height=\"485\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/03\/Omada.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/03\/Omada-300x227.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/a><\/p>\n<p>Mit der vollst\u00e4ndig cloudbasierten Steuerzentrale (Controller) der Omada Cloud k\u00f6nnen IT-Supporter f\u00fcr Kunden eine L\u00f6sung einrichten, mit der sich diverse TP-Link Omada-Ger\u00e4te von \u00fcberall \u00fcber das Internet verwalten lassen.<\/p>\n<ul>\n<li>Access Points (WLAN Access Points)<\/li>\n<li>Switches (managed Switches)<\/li>\n<li>Gateways \/ Router (Omada Router \/ Security Gateways)<\/li>\n<\/ul>\n<p>Der Kunde oder der Dienstleister ben\u00f6tigt keine Installation eines physischen Hardware-Controllers und auch keine Software auf einem Server. TP-Link stellt die Infrastruktur als Cloud bereit, die Verwaltung der Ger\u00e4te erfolgt \u00fcber einen einzige Web-Oberfl\u00e4che oder die Omada-App. Die Nutzer erhalten (per Handy, Laptop, Tablet) Remote-Zugriff von \u00fcberall. Meinen Recherchen nach gibt es zwei Varianten:<\/p>\n<ul>\n<li>Omada Cloud Essentials: Dies ist eine kostenlose, aber sehr einfache, L\u00f6sung f\u00fcr kleinere Installationen (z. B. \u00dcberwachungskameras-Netzwerke, Ferienwohnungen, kleine B\u00fcros, Villen).<\/li>\n<li>Omada Cloud Standard \/ Professional. Diese L\u00f6sung ist kostenpflichtig (Lizenzierung meist pro Ger\u00e4t und Jahr), bietet aber mehr Funktionen, erm\u00f6glicht gr\u00f6\u00dfere Netzwerke, Multi-Site-Management, erweiterte Statistiken usw.<\/li>\n<\/ul>\n<p>Typische Einsatzgebiete der Omada Cloud sind Hotels, Schulen, B\u00fcros, Restaurants, wobei das Gerne f\u00fcr \u00dcberwachungssysteme (Kameras \u00fcber PoE-Switches + Access Points) genutzt wird, habe ich mir sagen lassen. Die L\u00f6sung wird als ideal angepriesen, wenn man mehrere Standorte (Filialen, Ferienh\u00e4user) hat, aber keinen eigenen Server betreiben und kein eigenes IT-Personal vorhalten will. Der Zugang erfolgt \u00fcber omada.tplinkcloud.com \u00fcber die Zugangsdaten des eigenen TP-Link-Account.<\/p>\n<p>Die Omada-Cloud wird <a href=\"https:\/\/www.omadanetworks.com\/de\/business-networking\/omada-controller-cloud-based\/omada-cloud-based-controller\/\" target=\"_blank\" rel=\"noopener nofollow\">dieser TP-Link-Seite<\/a> nach auf Amazon Web Services (AWS) gehostet. Auf die DSGVO-Problematik dieses Ansatzes m\u00f6chte ich an dieser Stelle nicht eingehen &#8211; die Nutzer segeln da imho in einem Graubereich, da eher kein Auftragsdatenverarbeitungsvertrag mit TP-Link und AWS existiert (relevant, wenn Firmen pers\u00f6nliche Daten von Nutzern hochladen).<\/p>\n<h2>Ein Leserhinweis auf ein Tenant-Problem bei\u00a0TP-Link-Cloud<\/h2>\n<p>Ein Blog-Leser hat mich die Tage per pers\u00f6nlicher Nachricht auf reddit.com kontaktiert und schrieb \"Guten Morgen G\u00fcnter, wir hatten vor einem paar Jahre ein Austausch bzgl. Microsoft bzw. Exchange, als die Globale Adresslisten weltweit 'vertauscht' wurden. Hatte einen \u00e4hnlichen Vorfall, diesmal aber mit der Cloud TP-Link.\". Der Fall bei Exchange, auf den der Leser anspielt, war von mir Ende Oktober 2023 im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/10\/25\/frage-zeigt-exchange-online-fremde-adresslisten-gal-falsche-mail-zustellung-dsgvo-meldepflichtig\/\">Frage: Zeigt Exchange Online fremde Adresslisten (GAL)?<\/a> angesprochen worden.<\/p>\n<p>Der neue Fall, den der Leser meint, betrifft die oben angesprochene Omada-Cloud. Der Leser hat die Details auf reddit.com im Thread\u00a0<a href=\"https:\/\/www.reddit.com\/r\/msp\/comments\/1rpsaix\/omada_showing_wrong_tenant\/\" target=\"_blank\" rel=\"noopener\">Omada showing wrong tenant<\/a> dokumentiert und eine deutliche Warnung ausgesprochen. Laut Beschreibung hat der Leser, der IT-Dienstleistungen anbietet, wohl einen \"Kunden geerbt\", der auf der von TP-Link betriebenen Omada Cloud eingerichtet ist. Der Leser schreibt dazu, dass der vorherige Systemadministrator voll auf Omada gesetzt habe, sodass man nun eine Weile damit besch\u00e4ftigt sei, das zu verwalten. Im Allgemeinen sei dies totaler Mist, aber noch ertr\u00e4glich.<\/p>\n<p>Anfang der Woche kam dann vom Kunden ein Support-Ticket zum Dienstleister, wo ein Benutzer des Kunden mit Verwaltungsrechten in der Omada Cloud einen Screenshot geschickt hatte. Der betreffende Benutzer hatte sich wie gewohnt mit seinen Zugangsdaten bei der Omada-Cloud angemeldet.<\/p>\n<ul>\n<li>Er wollte seine lokale Infrastruktur verwalten, fand\u00a0 aber pl\u00f6tzlich einen v\u00f6llig anderen Mandanten in der Administrator-Verwaltungsumgebung vor.<\/li>\n<li>Laut der angemeldeten E-Mail (wohl im Screenshot dokumentiert) geh\u00f6rte dieser Tenant zu einem Kunden, der durch eine Person in Bayern betreut wurde. Diese Person verwaltete wohl mehrere Unternehmen aus Bayern als Kunden.<\/li>\n<li>Es scheinen kleinere Unternehmenskunden gewesen zu sein, da der Blog-Leser die betreffenden Namen noch nie geh\u00f6rt hatte. Ist aber nicht relevant, relevant ist aber, dass der Leser \u00fcber die Zugangsdaten des Kunden Zugriff auf den Omada-Cloud Tenant der fremden Kunden hatte.<\/li>\n<\/ul>\n<p>Zur Struktur sieht es so aus, dass das\u00a0Unternehmen des Kunden \u00fcber mehrere Standorte verf\u00fcgt. Jeder Standort hat \"G\u00e4ste\", die f\u00fcr bis zu 12 Monate eingerichtet bleiben.\u00a0 Die G\u00e4ste haben das Recht, per\u00a0Internetverbindung auf die entsprechenden Konten in der Omada-Cloud zuzugreifen. Das Unternehmen hat die Pflicht, die Verbindungen zu \u00fcberwachen, und das Recht, den Zugang zu widerrufen, wenn auch nur vor\u00fcbergehend.<\/p>\n<p>Die\u00a0Omada-Cloud erlaubt \"Sub-Admin\"-Konten zum Verwalten der Zugangsdaten der G\u00e4ste (Benutzername und Passwort), vorausgesetzt, diese Konten sind beim Omada-Cloud -Controller registriert, best\u00e4tigt und von einem globalen Administrator dem lokalen Controller zugewiesen worden.<\/p>\n<p>Normalerweise sieht dieser \"Sub-Admin\" nur seinen lokalen Omada-Cloud Standort-Controller. Nun sah der \"Sub-Admin\" pl\u00f6tzlich drei unternehmensweite Standort-Controller.\u00a0Konkret schrieb der Leser auf reddit.com: \"Ein Benutzer mit Zugriff auf das lokale Benutzerportal kann dies separat f\u00fcr jeden lokalen Controller gew\u00e4hren.\u00a0Was die Verkn\u00fcpfung betrifft: Der Benutzer wurde von 'Single Location On-Prem User Admin' zu 'Third Party Tenant Global Admin' bef\u00f6rdert.\" Das w\u00fcrde der Blog-Leser nicht als\u00a0 gewolltes Feature bezeichnen.<\/p>\n<p>Offenbar ist in der von TP-Link betriebenen Omada Cloud durch eine interne Umstellung etwas schief gelaufen, so dass der betreffende Administrator pl\u00f6tzlich Zugriff auf fremde Tenants bekam. Der Leser bef\u00fcrchtet nun, dass nicht nur sie Zugriff auf fremde Tenants haben, sondern dass auch Dritte auf den Omada Cloud-Tenant des eigenen Kunden Zugriff hat (ich konnte Screenshots einsehen, die die Angaben best\u00e4tigen). Der Leser fragt dann: \"Ist Ihnen etwas \u00c4hnliches passiert?\".<\/p>\n<p>Im reddit-Thread haben sich andere Nutzer gemeldet, die ebenfalls diese Beobachtung gemacht haben. Sofern pers\u00f6nliche Daten in der Omada Cloud abgelegt waren, w\u00e4re dies ein meldepflichtiger DSGVO-Vorfall. Auf jeden Fall ist das ein sicherheitstechnisches Problem. Daher die Frage an die Leserschaft: Ist jemand bereits etwas \u00e4hnliches aufgefallen?<\/p>\n<p>PS: Vom Blog-Leser wei\u00df ich inzwischen, dass TP-Link dem Vorfall nachgehen m\u00f6chte. Im Dezember 2023 gab es schon mal den \u00e4hnlichen Fall, dass Ubiquity-Kameras fremder Nutzer im Control Panel Dritter angezeigt wurden (siehe <a href=\"https:\/\/arstechnica.com\/security\/2023\/12\/unifi-devices-broadcasted-private-video-to-other-users-accounts\/\" target=\"_blank\" rel=\"noopener\">diesen Arstechnica-Artikel<\/a>). Nachfolgend finden sich auch Links zu \u00e4hnlichen Vorf\u00e4llen, die hier im Blog aufgegriffen wurden.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/10\/25\/frage-zeigt-exchange-online-fremde-adresslisten-gal-falsche-mail-zustellung-dsgvo-meldepflichtig\/\">Frage: Zeigt Exchange Online fremde Adresslisten (GAL)?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/10\/18\/sigenergy-wechselrichter-app-gibt-fremddaten-preis-dsgvo-bezug\/\" rel=\"bookmark\">SigEnergy-Wechselrichter: App gibt Fremddaten preis (DSGVO-Bezug)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/06\/24\/deye-wechselrichter-cloud-account-zeigt-fremde-anlagen-kundendaten-an\/\" rel=\"bookmark\">Deye Wechselrichter: Cloud Account zeigt fremde Anlagen-\/Kundendaten an<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Neuer Fall von \"sollte nicht vorkommen\". Ein Blog-Leser hat mir einen Vorfall zukommen lassen, bei dem Tenants der Omada-Cloud von TP-Link fehlerhaft zugewiesen wurden. Er war in der Lage, Tenant-Daten von Dritten einzusehen. Das wirft nat\u00fcrlich Fragen nach der Sicherheit &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/03\/13\/autsch-omada-cloud-zeigt-falschen-tenant\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,8537,426],"tags":[1171,451,24,4328],"class_list":["post-322503","post","type-post","status-publish","format-standard","hentry","category-cloud","category-problem","category-sicherheit","tag-cloud","tag-datenschutz","tag-problem","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/322503","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=322503"}],"version-history":[{"count":5,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/322503\/revisions"}],"predecessor-version":[{"id":322590,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/322503\/revisions\/322590"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=322503"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=322503"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=322503"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}