TP-Link door vier VS-staten aangeklaagd om beveiliging
Florida, Iowa, Montana en Nebraska hebben rechtszaken aangespannen tegen TP-Link Systems. Volgens de staten heeft de routerfabrikant consumenten misleid over hoe veilig zijn apparaten zijn en hoe nauw het bedrijf met China verbonden is.
De procureurs-generaal van de vier staten dienden de klachten op 6 oktober in bij hun eigen staatsrechtbanken, elk op basis van de lokale consumentenwetgeving. Texas spande in februari al een vergelijkbare zaak aan tegen het bedrijf.
Marketingclaims onder vuur
De klachten zijn vrijwel identiek. Ze stellen dat TP-Link de bescherming van zijn producten overdrijft. Ze wijzen op beweringen dat de dienst HomeShield "alle beveiligingsscenario's afdekt" en dat die nog in november 2025 een "100% bescherming" bood.
De staten verwijzen naar getuigenissen voor het Congres waaruit blijkt dat TP-Link-routers werden misbruikt in de campagnes Volt Typhoon en Flax Typhoon. Ook noemen ze botnets die Chinese aanvallers gebruikten voor password spraying, en Russische hackers die het op TP-Link-routers gemunt hadden. Volgens de processtukken ondersteunen meerdere van de misbruikte modellen geen automatische firmware-updates en krijgen ze geen beveiligingsupdates meer.
De staten betwisten ook de scheiding met China die TP-Link claimt. Volgens hen vindt een groot deel van het onderzoek, de ontwikkeling en de productie daar nog steeds plaats. Daarnaast stellen ze dat slechts 0,5% van de onderdelen die in de fabriek in Vietnam worden gebruikt, gemeten naar waarde, uit Vietnam zelf komt.
Ook het privacybeleid krijgt kritiek. Volgens de staten vertelt TP-Link gebruikers niet dat zijn Chinese dochterbedrijven onder de Chinese inlichtingenwet vallen. Evenmin vermeldt het bedrijf de Chinese regels uit 2021 die verplichten om nieuw ontdekte kwetsbaarheden bij de overheid te melden.
De staten eisen verboden, civiele boetes en terugbetaling van geld dat met de vermeende overtredingen is verdiend. Ze hebben om juryrechtspraak gevraagd.
Vijf lekken in apparaten van providers
Om te laten zien dat de beveiligingsproblemen aanhouden, verwijzen de klachten naar vijf kwetsbaarheden, CVE-2025-30237 tot en met CVE-2025-30241, die TP-Link in augustus bekendmaakte. Ze treffen de Aginet-lijn van meshsystemen, routers en modems die internetproviders bij klanten plaatsen en beheren.
SEC Consult, waarvan de onderzoekers de lekken vonden, publiceerde donderdag de technische details. "Door deze kwetsbaarheden kon een niet-geauthenticeerde aanvaller op hetzelfde netwerk het getroffen apparaat volledig overnemen", aldus het bedrijf.
De ernstigste, CVE-2025-30237, is een authenticatie-omzeiling in de webserver. Iemand met toegang tot de webinterface kon zonder inloggegevens een superbeheerdersaccount aanmaken en SSH inschakelen. Met CVE-2025-30238 kan een gebruiker met beperkte rechten beheerdersacties uitvoeren. CVE-2025-30241 is een command injection-lek waarmee een geauthenticeerde aanvaller opdrachten met rootrechten kan uitvoeren.
CVE-2025-30239 komt voort uit hardgecodeerde encryptiesleutels, alleen gekoppeld aan het apparaatmodel, die configuratiebestanden en back-ups beveiligen. Een aanvaller die deze bestanden in handen krijgt en de sleutels uit de firmware haalt, kan gebruikerswachtwoorden en wifi-gegevens achterhalen. Afhankelijk van de configuratie kunnen ook de inloggegevens voor beheer op afstand door de provider uitlekken. Het vijfde lek, CVE-2025-30240, vereist fysieke toegang. Met een speciaal geprepareerde USB-stick kan het hele bestandssysteem worden uitgelezen.
TP-Link noemt 65 getroffen apparaten, waaronder meshsystemen, routers, glasvezelapparatuur (PON) en DSL-modems, plus door providers aangepaste varianten. SEC Consult begon de problemen in december 2024 te melden. Volgens TP-Link waren de eerste in januari 2025 verholpen, maar het duurde tot juli 2025 voordat alle getroffen modellen in kaart waren gebracht, en de updates, waaronder aangepaste firmware voor providers, liepen door tot in 2026. Updates worden door de providers uitgerold. Gebruikers doen er goed aan de beheerinterface of app te controleren en contact op te nemen met hun provider als er niets beschikbaar is. SEC Consult houdt proof-of-concept-code achter omdat veel apparaten waarschijnlijk nog niet zijn bijgewerkt.
TP-Link slaat terug
TP-Link noemde de zaken "gebouwd op valse premissen". Corporate affairs officer Steve Kovsky zei dat ze "niets doen om de nationale veiligheid te bevorderen". Het bedrijf stelt toezichthouders documenten te hebben gegeven waaruit blijkt dat zijn apparaten voor de VS in Vietnam worden gemaakt en dat geen enkele buitenlandse overheid eigenaar is of zeggenschap heeft.
Op 7 oktober sloot de procureur-generaal van Montana, Austin Knudsen, zich aan bij 21 procureurs-generaal van staten die de FCC, de Amerikaanse telecomtoezichthouder, oproepen TP-Link onder de loep te nemen. Het bedrijf wil voorwaardelijke goedkeuring om nieuwe routermodellen te verkopen, nadat de FCC in maart stappen zette om in het buitenland gemaakte routers aan haar Covered List toe te voegen. Knudsen noemde de routers "een Trojaans paard, geplant door de Chinese Communistische Partij".
Onze analyse
De rechtszaken halen twee afzonderlijke vragen door elkaar: wie TP-Link controleert, en of de apparaten veilig zijn. Die tweede vraag raakt gebruikers het meest direct. De Aginet-zaak laat een bekend probleem zien met apparatuur die door providers wordt beheerd. Patches hangen af van de provider, en het herstel duurde hier ruim meer dan een jaar. Samen met verouderde modellen die geen updates meer krijgen, wijst dit erop dat in veel huishoudens routers draaien waar niemand actief naar omkijkt.
Apparaten aan de rand van het netwerk blijven een geliefde toegangspoort, zoals bleek bij de recente inbraak op Fortinet-apparaten. Het is de moeite waard om in de gaten te houden of de FCC TP-Link voorwaardelijke goedkeuring geeft en of meer staten zich bij de rechtszaken aansluiten. Voorlopig doen gebruikers van apparatuur van hun provider er goed aan te controleren of hun firmware is bijgewerkt.
