TP-Link, demandada por cuatro estados de EE. UU.
Florida, Iowa, Montana y Nebraska han presentado demandas contra TP-Link Systems. Acusan al fabricante de routers de engañar a los consumidores sobre la seguridad de sus dispositivos y sobre la estrechez de sus vínculos con China.
Los fiscales generales de los cuatro estados presentaron las demandas el 6 de octubre ante los tribunales de sus respectivos estados, cada uno al amparo de su propia legislación de protección al consumidor. Texas ya emprendió una acción similar contra la compañía en febrero.
Las promesas publicitarias, en entredicho
Las demandas son casi idénticas. Sostienen que TP-Link exagera la protección que ofrecen sus productos y señalan afirmaciones como que el servicio HomeShield "cubre todos los escenarios de seguridad" o que, todavía en noviembre de 2025, ofrecía una "protección del 100%".
Los estados citan testimonios ante el Congreso según los cuales los routers de TP-Link fueron utilizados de forma abusiva en las campañas de Volt Typhoon y Flax Typhoon. También mencionan botnets que actores maliciosos chinos emplearon para ataques de password spraying, así como a hackers rusos que pusieron en el punto de mira los routers de TP-Link. Según los escritos, varios de los modelos explotados no admiten actualizaciones automáticas de firmware y ya no reciben parches de seguridad.
Los estados también cuestionan la supuesta separación de TP-Link respecto a China. Alegan que buena parte de su investigación, desarrollo y fabricación sigue realizándose allí. Además, afirman que solo el 0,5% de los componentes que se utilizan en su fábrica de Vietnam, medidos por valor, procede de Vietnam.
Las políticas de privacidad tampoco se libran de las críticas. Según los estados, TP-Link no informa a los usuarios de que sus filiales chinas están sujetas a la ley de inteligencia de China. Tampoco menciona las normas chinas de 2021 que obligan a comunicar al Gobierno las vulnerabilidades recién descubiertas.
Los estados piden medidas cautelares, sanciones civiles y la devolución del dinero obtenido mediante las presuntas infracciones. Han solicitado juicios con jurado.
Cinco fallos en dispositivos gestionados por operadoras
Para demostrar que los problemas de seguridad persisten, las demandas aluden a cinco vulnerabilidades, de la CVE-2025-30237 a la CVE-2025-30241, que TP-Link hizo públicas en agosto. Afectan a la gama Aginet de sistemas mesh, routers y módems que los proveedores de servicios de internet (ISP) instalan y gestionan para sus clientes.
SEC Consult, cuyos investigadores descubrieron los fallos, publicó los detalles técnicos el jueves. "Estas vulnerabilidades permitían a un atacante no autenticado en la misma red comprometer por completo el dispositivo afectado", explicó la empresa.
La más grave, la CVE-2025-30237, permite eludir la autenticación en el servidor web. Cualquiera con acceso a la interfaz web podía crear una cuenta de superadministrador y activar SSH sin credenciales. La CVE-2025-30238 permite a un usuario con pocos privilegios ejecutar acciones de administrador. La CVE-2025-30241 es un fallo de inyección de comandos que otorga a un atacante autenticado ejecución de comandos con privilegios de root.
La CVE-2025-30239 se debe a claves de cifrado incrustadas en el código, vinculadas únicamente al modelo del dispositivo, que protegen los archivos de configuración y las copias de seguridad. Un atacante que obtenga esos archivos y extraiga las claves del firmware puede recuperar las contraseñas de los usuarios y las credenciales de la wifi. Según la configuración, también podrían quedar expuestas las credenciales de gestión remota del ISP. El quinto fallo, la CVE-2025-30240, requiere acceso físico: con una memoria USB manipulada se puede leer todo el sistema de archivos.
TP-Link enumera 65 dispositivos afectados, entre ellos sistemas mesh, routers, equipos de fibra (PON) y módems DSL, además de variantes personalizadas para operadoras. SEC Consult empezó a notificar los problemas en diciembre de 2024. TP-Link asegura que los primeros se corrigieron en enero de 2025, pero no logró identificar todos los modelos afectados hasta julio de 2025, y los parches, incluido firmware a medida para los ISP, se fueron publicando hasta bien entrado 2026. Las actualizaciones las distribuyen las operadoras. Los usuarios deberían revisar la interfaz de gestión o la aplicación y ponerse en contacto con su proveedor si no hay ninguna disponible. SEC Consult no ha publicado código de prueba de concepto porque es probable que muchos dispositivos sigan sin parchear.
TP-Link responde
TP-Link ha calificado las demandas de "basadas en premisas falsas". Steve Kovsky, responsable de asuntos corporativos, afirmó que "no contribuyen en nada a la seguridad nacional". La compañía sostiene que entregó a los reguladores documentación que demuestra que sus dispositivos para EE. UU. se fabrican en Vietnam y que ningún gobierno extranjero la posee ni la controla.
El 7 de octubre, el fiscal general de Montana, Austin Knudsen, se sumó a 21 fiscales generales estatales que instan a la FCC, el regulador de las comunicaciones de EE. UU., a examinar con lupa a TP-Link. La empresa busca una aprobación condicional para vender nuevos modelos de routers después de que la FCC decidiera en marzo incluir los routers fabricados en el extranjero en su Covered List. Knudsen calificó estos routers de "un caballo de Troya plantado por el Partido Comunista Chino".
Nuestra opinión
Las demandas mezclan dos cuestiones distintas: quién controla TP-Link y si sus dispositivos son seguros. La segunda es la que afecta más directamente a los usuarios. El caso Aginet refleja un problema conocido del hardware gestionado por las operadoras: los parches dependen del proveedor, y aquí el ciclo de corrección se prolongó bastante más de un año. Si a eso se suman los modelos al final de su vida útil que ya no reciben actualizaciones, todo apunta a que muchos hogares funcionan con routers que nadie mantiene activamente.
Los dispositivos del perímetro de la red siguen siendo una de las vías de entrada favoritas, como se ha visto con el reciente compromiso de dispositivos de Fortinet. Habrá que ver si la FCC concede a TP-Link la aprobación condicional y si más estados se suman a los litigios. Por ahora, quienes usen equipos facilitados por su operadora deberían comprobar si su firmware se ha actualizado.
