TP-Link: Vier US-Staaten klagen wegen Router-Sicherheit
Florida, Iowa, Montana und Nebraska haben Klage gegen TP-Link Systems eingereicht. Der Vorwurf: Der Routerhersteller habe Verbraucher darüber getäuscht, wie sicher seine Geräte sind und wie eng er mit China verbunden ist.
Die Generalstaatsanwälte der vier Bundesstaaten reichten die Klagen am 6. Oktober bei Gerichten ihres jeweiligen Staates ein, jeweils auf Grundlage des örtlichen Verbraucherschutzrechts. Texas hatte bereits im Februar ein ähnliches Verfahren gegen das Unternehmen angestrengt.
Werbeversprechen in der Kritik
Die Klageschriften sind nahezu identisch. Sie werfen TP-Link vor, den Schutz durch die eigenen Produkte zu übertreiben. Als Beispiele nennen sie Aussagen, wonach der Dienst HomeShield "alle Sicherheitsszenarien abdeckt" und noch im November 2025 einen "100-prozentigen Schutz" geboten habe.
Die Bundesstaaten verweisen auf Aussagen vor dem Kongress, nach denen TP-Link-Router in den Kampagnen Volt Typhoon und Flax Typhoon missbraucht wurden. Außerdem erwähnen sie Botnetze, die chinesische Angreifer für Password Spraying nutzten, sowie russische Hacker, die es auf TP-Link-Router abgesehen hatten. Laut den Klageschriften unterstützen mehrere der ausgenutzten Modelle keine automatischen Firmware-Updates und erhalten keine Sicherheitsupdates mehr.
Auch die von TP-Link behauptete Trennung von China ziehen die Bundesstaaten in Zweifel. Sie werfen dem Unternehmen vor, dass ein Großteil von Forschung, Entwicklung und Fertigung weiterhin dort stattfinde. Zudem stammten nur 0,5 Prozent der in seinem Werk in Vietnam verbauten Komponenten, gemessen am Wert, aus Vietnam selbst.
Kritisiert werden auch die Datenschutzerklärungen. Nach Angaben der Bundesstaaten verschweigt TP-Link seinen Nutzern, dass seine chinesischen Tochterfirmen dem chinesischen Geheimdienstgesetz unterliegen. Ebenso wenig erwähne das Unternehmen chinesische Vorschriften von 2021, nach denen neu entdeckte Sicherheitslücken der Regierung gemeldet werden müssen.
Die Bundesstaaten fordern einstweilige Verfügungen, zivilrechtliche Strafen und die Herausgabe von Geldern, die durch die mutmaßlichen Verstöße erlangt wurden. Sie haben Verfahren vor Geschworenengerichten beantragt.
Fünf Lücken in von Providern verwalteten Geräten
Um zu belegen, dass die Sicherheitsprobleme fortbestehen, verweisen die Klageschriften auf fünf Schwachstellen, CVE-2025-30237 bis CVE-2025-30241, die TP-Link im August offengelegt hat. Betroffen ist die Aginet-Reihe aus Mesh-Systemen, Routern und Modems, die Internetanbieter (ISPs) bei ihren Kunden einsetzen und verwalten.
SEC Consult, deren Forscher die Fehler entdeckt hatten, veröffentlichte am Donnerstag technische Details. "Diese Schwachstellen ermöglichten es einem nicht authentifizierten Angreifer im selben Netzwerk, das betroffene Gerät vollständig zu kompromittieren", erklärte das Unternehmen.
Die schwerwiegendste Lücke, CVE-2025-30237, ist eine Umgehung der Authentifizierung im Webserver. Wer Zugriff auf die Weboberfläche hatte, konnte ohne Zugangsdaten ein Super-Administrator-Konto anlegen und SSH aktivieren. CVE-2025-30238 erlaubt einem Nutzer mit geringen Rechten, Administratoraktionen auszuführen. CVE-2025-30241 ist eine Command-Injection-Lücke, über die ein authentifizierter Angreifer Befehle mit Root-Rechten ausführen kann.
CVE-2025-30239 geht auf fest einprogrammierte Schlüssel zurück, die nur an das Gerätemodell gebunden sind und Konfigurationsdateien sowie Backups verschlüsseln. Ein Angreifer, der an diese Dateien gelangt und die Schlüssel aus der Firmware ausliest, kann Benutzerpasswörter und WLAN-Zugangsdaten wiederherstellen. Je nach Konfiguration können auch die Zugangsdaten für die Fernverwaltung durch den Provider offengelegt werden. Die fünfte Lücke, CVE-2025-30240, erfordert physischen Zugriff. Mit einem präparierten USB-Stick lässt sich das gesamte Dateisystem auslesen.
TP-Link führt 65 betroffene Geräte auf, darunter Mesh-Systeme, Router, Glasfasergeräte (PON) und DSL-Modems sowie auf ISPs zugeschnittene Varianten. SEC Consult begann im Dezember 2024 mit der Meldung der Probleme. Nach Angaben von TP-Link wurden die ersten im Januar 2025 behoben, doch erst im Juli 2025 waren alle betroffenen Modelle ermittelt, und die Korrekturen, einschließlich angepasster Firmware für ISPs, zogen sich bis ins Jahr 2026. Die Updates werden von den Providern verteilt. Nutzer sollten die Verwaltungsoberfläche oder App prüfen und sich an ihren Anbieter wenden, falls kein Update verfügbar ist. SEC Consult hielt Proof-of-Concept-Code zurück, weil vermutlich noch viele Geräte ungepatcht sind.
TP-Link wehrt sich
TP-Link bezeichnete die Klagen als "auf falschen Annahmen aufgebaut". Unternehmenssprecher Steve Kovsky sagte, sie "tragen nichts zur nationalen Sicherheit bei". Das Unternehmen gibt an, den Aufsichtsbehörden Unterlagen vorgelegt zu haben, die belegen, dass seine Geräte für den US-Markt in Vietnam gefertigt werden und dass keine ausländische Regierung das Unternehmen besitzt oder kontrolliert.
Am 7. Oktober schloss sich Montanas Generalstaatsanwalt Austin Knudsen 21 Generalstaatsanwälten an, die die FCC, die US-Regulierungsbehörde für Telekommunikation, auffordern, TP-Link genau unter die Lupe zu nehmen. Das Unternehmen strebt eine Zulassung unter Auflagen für den Verkauf neuer Routermodelle an, nachdem die FCC im März Schritte eingeleitet hatte, im Ausland hergestellte Router auf ihre Covered List zu setzen. Knudsen nannte die Router "ein trojanisches Pferd, das von der Kommunistischen Partei Chinas platziert wurde".
Unsere Einschätzung
Die Klagen vermischen zwei verschiedene Fragen: Wer kontrolliert TP-Link, und sind die Geräte sicher? Die zweite betrifft die Nutzer am unmittelbarsten. Der Fall Aginet zeigt ein bekanntes Problem bei Hardware, die von Providern verwaltet wird. Patches hängen vom Anbieter ab, und der Korrekturzyklus dauerte hier deutlich länger als ein Jahr. Zusammen mit Modellen am Ende ihres Lebenszyklus, die keine Updates mehr erhalten, deutet das darauf hin, dass in vielen Haushalten Router laufen, um die sich niemand mehr aktiv kümmert.
Geräte am Netzwerkrand bleiben ein beliebtes Einfallstor, wie die jüngste Kompromittierung von Fortinet-Geräten zeigt. Es lohnt sich zu beobachten, ob die FCC TP-Link die Zulassung unter Auflagen erteilt und ob sich weitere Bundesstaaten den Klagen anschließen. Vorerst sollten Nutzer von Geräten, die ihr Provider bereitgestellt hat, prüfen, ob ihre Firmware aktualisiert wurde.
