TP-Link attaqué en justice par quatre États américains

TP-Link attaqué en justice par quatre États américains

La Floride, l'Iowa, le Montana et le Nebraska ont porté plainte contre TP-Link Systems. Ils accusent le fabricant de routeurs d'avoir trompé les consommateurs sur la sécurité de ses appareils et sur l'étroitesse de ses liens avec la Chine.

Les procureurs généraux des quatre États ont déposé leurs plaintes le 6 octobre devant leurs propres tribunaux, chacun en vertu de sa législation locale sur la protection des consommateurs. Le Texas avait engagé une procédure similaire contre l'entreprise en février.

Des arguments marketing dans le viseur

Les plaintes sont quasiment identiques. Elles reprochent à TP-Link d'exagérer la protection qu'offrent ses produits. Elles citent des affirmations selon lesquelles le service HomeShield "couvre tous les scénarios de sécurité" et offrait encore, en novembre 2025, une "protection à 100 %".

Les États s'appuient sur des témoignages devant le Congrès selon lesquels des routeurs TP-Link ont été détournés lors des campagnes Volt Typhoon et Flax Typhoon. Ils évoquent aussi des botnets utilisés par des acteurs malveillants chinois pour des attaques par pulvérisation de mots de passe, ainsi que des pirates russes qui ont pris pour cible des routeurs TP-Link. D'après les plaintes, plusieurs des modèles exploités ne prennent pas en charge les mises à jour automatiques du firmware et ne reçoivent plus de correctifs de sécurité.

Les États contestent également la séparation d'avec la Chine revendiquée par TP-Link. Ils affirment qu'une grande partie de sa recherche, de son développement et de sa fabrication se fait toujours là-bas. Ils soutiennent aussi que seuls 0,5 % des composants utilisés dans son usine au Vietnam, en valeur, proviennent du Vietnam.

Les politiques de confidentialité sont elles aussi critiquées. Selon les États, TP-Link n'informe pas ses utilisateurs que ses filiales chinoises sont soumises à la loi chinoise sur le renseignement. L'entreprise ne mentionne pas non plus les règles chinoises de 2021 qui imposent de signaler au gouvernement les vulnérabilités nouvellement découvertes.

Les États réclament des injonctions, des sanctions civiles et la restitution des sommes obtenues grâce aux infractions présumées. Ils ont demandé des procès devant jury.

Cinq failles dans des appareils gérés par les FAI

Pour montrer que les problèmes de sécurité persistent, les plaintes font référence à cinq vulnérabilités, de CVE-2025-30237 à CVE-2025-30241, que TP-Link a rendues publiques en août. Elles touchent la gamme Aginet de systèmes mesh, routeurs et modems que les fournisseurs d'accès à Internet (FAI) déploient et gèrent pour leurs clients.

SEC Consult, dont les chercheurs ont découvert les failles, a publié jeudi les détails techniques. "Ces vulnérabilités permettaient à un attaquant non authentifié présent sur le même réseau de compromettre entièrement l'appareil concerné", a indiqué la société.

La plus grave, CVE-2025-30237, est un contournement d'authentification dans le serveur web. Une personne ayant accès à l'interface web pouvait créer un compte de super-administrateur et activer SSH sans le moindre identifiant. CVE-2025-30238 permet à un utilisateur aux droits limités d'effectuer des actions d'administrateur. CVE-2025-30241 est une faille d'injection de commandes qui donne à un attaquant authentifié la possibilité d'exécuter des commandes avec les droits root.

CVE-2025-30239 provient de clés de chiffrement codées en dur, liées uniquement au modèle de l'appareil, qui protègent les fichiers de configuration et les sauvegardes. Un attaquant qui récupère ces fichiers et extrait les clés du firmware peut retrouver les mots de passe des utilisateurs et les identifiants Wi-Fi. Selon la configuration, les identifiants de gestion à distance du FAI peuvent aussi être exposés. La cinquième faille, CVE-2025-30240, nécessite un accès physique. Une clé USB spécialement conçue permet de lire l'intégralité du système de fichiers.

TP-Link recense 65 appareils concernés, dont des systèmes mesh, des routeurs, des équipements fibre (PON) et des modems DSL, ainsi que des variantes personnalisées pour les FAI. SEC Consult a commencé à signaler les problèmes en décembre 2024. TP-Link affirme que les premiers ont été corrigés en janvier 2025, mais il a fallu attendre juillet 2025 pour identifier tous les modèles touchés, et les correctifs, y compris des firmwares sur mesure pour les FAI, ont été déployés jusqu'en 2026. Les mises à jour sont poussées par les FAI. Les utilisateurs doivent vérifier l'interface de gestion ou l'application et contacter leur fournisseur si rien n'est disponible. SEC Consult n'a pas publié de code de preuve de concept, car de nombreux appareils ne sont probablement toujours pas corrigés.

TP-Link riposte

TP-Link estime que ces procédures sont "fondées sur de fausses prémisses". Steve Kovsky, responsable des affaires institutionnelles, a déclaré qu'elles "ne font rien pour faire avancer la sécurité nationale". L'entreprise affirme avoir fourni aux régulateurs des documents montrant que ses appareils destinés aux États-Unis sont fabriqués au Vietnam et qu'aucun gouvernement étranger ne la possède ni ne la contrôle.

Le 7 octobre, le procureur général du Montana, Austin Knudsen, s'est joint à 21 procureurs généraux d'autres États pour demander à la FCC, le régulateur américain des communications, d'examiner de près TP-Link. L'entreprise souhaite obtenir une autorisation conditionnelle pour vendre de nouveaux modèles de routeurs, après que la FCC a entrepris en mars d'ajouter les routeurs fabriqués à l'étranger à sa Covered List. Knudsen a qualifié ces routeurs de "cheval de Troie planté par le Parti communiste chinois".

Notre analyse

Ces plaintes mélangent deux questions distinctes : qui contrôle TP-Link, et ses appareils sont-ils sûrs ? C'est la seconde qui concerne le plus directement les utilisateurs. L'affaire Aginet illustre un problème bien connu des équipements gérés par les FAI. Les correctifs dépendent du fournisseur, et ici, le cycle de correction a pris bien plus d'un an. Ajouté aux modèles en fin de vie qui ne reçoivent plus de mises à jour, cela laisse penser que de nombreux foyers utilisent des routeurs dont plus personne ne s'occupe vraiment.

Les équipements en bordure de réseau restent une porte d'entrée de choix, comme l'a montré la récente compromission d'appareils Fortinet. Il faudra voir si la FCC accorde à TP-Link son autorisation conditionnelle et si d'autres États se joignent aux poursuites. En attendant, les utilisateurs d'équipements fournis par leur FAI ont intérêt à vérifier que leur firmware a bien été mis à jour.