الأمن السيبراني

TP-Link تواجه دعاوى أمريكية جديدة بسبب ثغرات في أجهزة راوتر مزوّدي الإنترنت

رفعت أربع ولايات أمريكية دعاوى ضد TP-Link Systems، متهمة الشركة بالمبالغة في وعودها الأمنية وعدم الإفصاح الكافي عن صلاتها بالصين. ويتزامن ذلك مع كشف تفاصيل تقنية لخمس ثغرات في 65 جهازاً من سلسلة Aginet، بعضها قد يتيح السيطرة الكاملة على الجهاز.

08 أكتوبر 2026
4 دقائق قراءة
31 قراءة
فريق تحرير certi.news
TP-Link تواجه دعاوى أمريكية جديدة بسبب ثغرات في أجهزة راوتر مزوّدي الإنترنت

رفعت ولايات فلوريدا وأيوا ومونتانا ونبراسكا دعاوى قضائية ضد TP-Link Systems في 6 أكتوبر، متهمة الشركة بتضليل المستهلكين بشأن مستوى الحماية الذي توفره أجهزة الشبكات، وبعدم الوضوح الكافي حول صلاتها بالصين. وتستند الدعاوى إلى قوانين حماية المستهلك في الولايات الأربع، بعد دعوى مماثلة رفعتها تكساس في فبراير.

وتستهدف الشكاوى، المتقاربة في صياغتها، ادعاءات تسويقية لخدمة HomeShield، من بينها أنها تغطي «جميع سيناريوهات الأمان»، إلى جانب استخدام وصف «حماية بنسبة 100%» حتى نوفمبر 2025. وتستشهد الولايات بشهادات أمام الكونغرس ربطت استغلال أجهزة TP-Link بحملتي Volt Typhoon وFlax Typhoon، إضافة إلى شبكات روبوتية استخدمها مهاجمون صينيون في هجمات تخمين كلمات المرور، وهجمات شنها قراصنة روس ضد أجهزة الشركة.

ثغرات قد تمنح سيطرة كاملة على الجهاز

بالتوازي مع الدعاوى، نشرت شركة SEC Consult تفاصيل تقنية لخمس ثغرات كانت قد وردت في الشكاوى، وتحمل المعرفات CVE-2025-30237 إلى CVE-2025-30241. وتؤثر الثغرات في أجهزة Aginet المُدارة من مزوّدي خدمة الإنترنت، بما في ذلك أنظمة الشبكات المتداخلة والراوترات وأجهزة المودم.

قالت SEC Consult إن الثغرات تتيح لمهاجم غير موثّق موجود على الشبكة نفسها اختراق الجهاز بالكامل. وتسمح الثغرة الأشد، CVE-2025-30237، بتجاوز المصادقة في خادم الويب وإنشاء حساب مدير أعلى وتفعيل وصول SSH دون بيانات اعتماد. أما CVE-2025-30238 فتتيح لمستخدم منخفض الصلاحيات تنفيذ وظائف مخصصة للمسؤولين، بينما تسمح CVE-2025-30241 بتنفيذ أوامر بصلاحيات الجذر بعد المصادقة.

وتتعلق CVE-2025-30239 بمفاتيح تشفير مضمّنة وثابتة مرتبطة بطراز الجهاز، ما قد يسمح باستعادة كلمات المرور وبيانات Wi-Fi، وربما بيانات اعتماد الإدارة عن بُعد الخاصة بمزوّد الخدمة عند الحصول على ملفات الإعدادات أو النسخ الاحتياطية. وتتطلب CVE-2025-30240 وصولاً فعلياً إلى الجهاز، إذ يمكن استخدام وحدة USB مُعدّة خصيصاً لقراءة نظام الملفات بالكامل.

ما الذي يتغير عملياً لمستخدمي الأجهزة المتأثرة؟

حددت TP-Link نحو 65 جهازاً متأثراً، تشمل أنظمة Mesh وراوترات وأجهزة ألياف PON ومودمات DSL، مع امتداد التأثير إلى النسخ التي يخصصها مزوّدو الإنترنت. بدأت SEC Consult إبلاغ الشركة بالثغرات في ديسمبر 2024، وقالت TP-Link في يناير 2025 إن المشكلات الأولية عولجت، لكن حصر جميع الطرز المتأثرة استغرق حتى يوليو 2025، بينما امتد طرح الإصلاحات، بما فيها برمجيات مخصصة لبعض مزوّدي الخدمة، إلى عام 2026.

توضح TP-Link أن تحديثات البرمجيات الثابتة توزّع عبر مزوّدي الإنترنت، وتنصح المستخدمين بفحص واجهة إدارة الجهاز أو التطبيق المرتبط به، والتواصل مع المزوّد إذا لم يظهر تحديث. ولم تنشر SEC Consult شيفرة إثبات مفهوم للاستغلال خشية بقاء عدد كبير من الأجهزة دون تصحيح.

نزاع أوسع حول السوق الأمريكي

تنفي TP-Link الاتهامات وتصف الدعاوى بأنها «بلا أساس». وقال Steve Kovsky، مسؤول الشؤون المؤسسية في الشركة، إن الشركة قدمت للجهات التنظيمية وثائق تفيد بأن أجهزتها الأمريكية تُصنّع في فيتنام وأنها ليست مملوكة أو خاضعة لسيطرة حكومة أجنبية.

كما تتهم الولايات الشركة بعدم توضيح خضوع الشركات التابعة الصينية لقانون الاستخبارات الصيني، وعدم الإفصاح عن لوائح صينية صدرت عام 2021 وتلزم بالإبلاغ عن الثغرات المكتشفة حديثاً. وتطلب الدعاوى أوامر قضائية وفرض غرامات مدنية وإعادة الأموال التي يُزعم تحصيلها بصورة مخالفة، مع طلب محاكمات أمام هيئات محلفين.

وفي 7 أكتوبر، انضم المدعي العام في مونتانا إلى ائتلاف يضم 21 مدعياً عاماً في رسالة إلى لجنة الاتصالات الفيدرالية FCC لحثها على التدقيق في الشركة، التي تسعى إلى موافقة مشروطة لبيع طرازات راوتر جديدة في الولايات المتحدة. وتُظهر التطورات أن القضية لم تعد تقتصر على معالجة ثغرات منفردة، بل أصبحت تجمع بين أمن أجهزة الشبكات، وشفافية سلسلة التوريد، والادعاءات التسويقية، والتقييم الأمني لشركة تسعى إلى مواصلة الوصول إلى السوق الأمريكية.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق الأخبار التقنية

يتابع الفريق مصادر تقنية معلنة ويعيد بناء الأخبار بالعربية مع التركيز على السياق والفائدة، وتخضع المواد لقواعد جودة تمنع التكرار والمحتوى الروتيني منخفض القيمة.

ما الذي تحتاج معرفته

تواجه TP-Link Systems دعاوى من خمس ولايات أمريكية بسبب ادعاءات تسويقية ومخاوف تتعلق بالشفافية والارتباط بالصين، بالتزامن مع كشف خمس ثغرات في نحو 65 جهازاً من سلسلة Aginet. قد تتيح بعض الثغرات لمهاجم على الشبكة نفسها السيطرة الكاملة على الجهاز، بينما تُوزَّع الإصلاحات عبر مزوّدي الإنترنت وتمتد لبعض الطرز حتى عام 2026.

  • رفعت فلوريدا وأيوا ومونتانا ونبراسكا دعاوى ضد TP-Link Systems في 6 أكتوبر، بعد دعوى مماثلة من تكساس في فبراير.
  • تستهدف الدعاوى ادعاءات تسويقية لخدمة HomeShield، منها تغطية جميع سيناريوهات الأمان والحماية بنسبة 100% حتى نوفمبر 2025.
  • كشفت SEC Consult عن خمس ثغرات تحمل المعرفات CVE-2025-30237 إلى CVE-2025-30241 في نحو 65 جهازاً من سلسلة Aginet.
  • تؤثر الثغرات في راوترات وأنظمة Mesh وأجهزة مودم وألياف PON، وقد تسمح أخطرها بتجاوز المصادقة وإنشاء حساب مدير وتفعيل SSH.
  • توزَّع تحديثات البرمجيات الثابتة عبر مزوّدي الإنترنت، وتنصح TP-Link المستخدمين بفحص واجهة إدارة الجهاز أو التطبيق والتواصل مع المزوّد عند غياب التحديث.
  • تنفي TP-Link الاتهامات، بينما تسعى الولايات المتحدة إلى مزيد من التدقيق في الشركة التي تطلب موافقة مشروطة لبيع راوترات جديدة في السوق الأمريكية.

أسئلة شائعة

ما الأجهزة المتأثرة؟

تشمل الأجهزة نحو 65 طرازاً من سلسلة Aginet، بما في ذلك أنظمة Mesh والراوترات وأجهزة ألياف PON ومودمات DSL، إضافة إلى نسخ يخصصها مزوّدو الإنترنت.

ما أخطر الثغرات المذكورة؟

تتيح CVE-2025-30237 تجاوز المصادقة في خادم الويب وإنشاء حساب مدير أعلى وتفعيل وصول SSH دون بيانات اعتماد. كما تسمح CVE-2025-30241 بتنفيذ أوامر بصلاحيات الجذر بعد المصادقة.

كيف يحصل المستخدمون على الإصلاحات؟

توزّع TP-Link تحديثات البرمجيات الثابتة عبر مزوّدي الإنترنت، ويمكن للمستخدم فحص واجهة إدارة الجهاز أو التطبيق المرتبط به والتواصل مع المزوّد إذا لم يظهر تحديث.

هل نشرت SEC Consult طريقة استغلال عملية؟

لا، لم تنشر الشركة شيفرة إثبات مفهوم للاستغلال خشية بقاء عدد كبير من الأجهزة دون تصحيح.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار