رفعت ولايات فلوريدا وأيوا ومونتانا ونبراسكا دعاوى قضائية ضد TP-Link Systems في 6 أكتوبر، متهمة الشركة بتضليل المستهلكين بشأن مستوى الحماية الذي توفره أجهزة الشبكات، وبعدم الوضوح الكافي حول صلاتها بالصين. وتستند الدعاوى إلى قوانين حماية المستهلك في الولايات الأربع، بعد دعوى مماثلة رفعتها تكساس في فبراير.
وتستهدف الشكاوى، المتقاربة في صياغتها، ادعاءات تسويقية لخدمة HomeShield، من بينها أنها تغطي «جميع سيناريوهات الأمان»، إلى جانب استخدام وصف «حماية بنسبة 100%» حتى نوفمبر 2025. وتستشهد الولايات بشهادات أمام الكونغرس ربطت استغلال أجهزة TP-Link بحملتي Volt Typhoon وFlax Typhoon، إضافة إلى شبكات روبوتية استخدمها مهاجمون صينيون في هجمات تخمين كلمات المرور، وهجمات شنها قراصنة روس ضد أجهزة الشركة.
ثغرات قد تمنح سيطرة كاملة على الجهاز
بالتوازي مع الدعاوى، نشرت شركة SEC Consult تفاصيل تقنية لخمس ثغرات كانت قد وردت في الشكاوى، وتحمل المعرفات CVE-2025-30237 إلى CVE-2025-30241. وتؤثر الثغرات في أجهزة Aginet المُدارة من مزوّدي خدمة الإنترنت، بما في ذلك أنظمة الشبكات المتداخلة والراوترات وأجهزة المودم.
قالت SEC Consult إن الثغرات تتيح لمهاجم غير موثّق موجود على الشبكة نفسها اختراق الجهاز بالكامل. وتسمح الثغرة الأشد، CVE-2025-30237، بتجاوز المصادقة في خادم الويب وإنشاء حساب مدير أعلى وتفعيل وصول SSH دون بيانات اعتماد. أما CVE-2025-30238 فتتيح لمستخدم منخفض الصلاحيات تنفيذ وظائف مخصصة للمسؤولين، بينما تسمح CVE-2025-30241 بتنفيذ أوامر بصلاحيات الجذر بعد المصادقة.
وتتعلق CVE-2025-30239 بمفاتيح تشفير مضمّنة وثابتة مرتبطة بطراز الجهاز، ما قد يسمح باستعادة كلمات المرور وبيانات Wi-Fi، وربما بيانات اعتماد الإدارة عن بُعد الخاصة بمزوّد الخدمة عند الحصول على ملفات الإعدادات أو النسخ الاحتياطية. وتتطلب CVE-2025-30240 وصولاً فعلياً إلى الجهاز، إذ يمكن استخدام وحدة USB مُعدّة خصيصاً لقراءة نظام الملفات بالكامل.
ما الذي يتغير عملياً لمستخدمي الأجهزة المتأثرة؟
حددت TP-Link نحو 65 جهازاً متأثراً، تشمل أنظمة Mesh وراوترات وأجهزة ألياف PON ومودمات DSL، مع امتداد التأثير إلى النسخ التي يخصصها مزوّدو الإنترنت. بدأت SEC Consult إبلاغ الشركة بالثغرات في ديسمبر 2024، وقالت TP-Link في يناير 2025 إن المشكلات الأولية عولجت، لكن حصر جميع الطرز المتأثرة استغرق حتى يوليو 2025، بينما امتد طرح الإصلاحات، بما فيها برمجيات مخصصة لبعض مزوّدي الخدمة، إلى عام 2026.
توضح TP-Link أن تحديثات البرمجيات الثابتة توزّع عبر مزوّدي الإنترنت، وتنصح المستخدمين بفحص واجهة إدارة الجهاز أو التطبيق المرتبط به، والتواصل مع المزوّد إذا لم يظهر تحديث. ولم تنشر SEC Consult شيفرة إثبات مفهوم للاستغلال خشية بقاء عدد كبير من الأجهزة دون تصحيح.
نزاع أوسع حول السوق الأمريكي
تنفي TP-Link الاتهامات وتصف الدعاوى بأنها «بلا أساس». وقال Steve Kovsky، مسؤول الشؤون المؤسسية في الشركة، إن الشركة قدمت للجهات التنظيمية وثائق تفيد بأن أجهزتها الأمريكية تُصنّع في فيتنام وأنها ليست مملوكة أو خاضعة لسيطرة حكومة أجنبية.
كما تتهم الولايات الشركة بعدم توضيح خضوع الشركات التابعة الصينية لقانون الاستخبارات الصيني، وعدم الإفصاح عن لوائح صينية صدرت عام 2021 وتلزم بالإبلاغ عن الثغرات المكتشفة حديثاً. وتطلب الدعاوى أوامر قضائية وفرض غرامات مدنية وإعادة الأموال التي يُزعم تحصيلها بصورة مخالفة، مع طلب محاكمات أمام هيئات محلفين.
وفي 7 أكتوبر، انضم المدعي العام في مونتانا إلى ائتلاف يضم 21 مدعياً عاماً في رسالة إلى لجنة الاتصالات الفيدرالية FCC لحثها على التدقيق في الشركة، التي تسعى إلى موافقة مشروطة لبيع طرازات راوتر جديدة في الولايات المتحدة. وتُظهر التطورات أن القضية لم تعد تقتصر على معالجة ثغرات منفردة، بل أصبحت تجمع بين أمن أجهزة الشبكات، وشفافية سلسلة التوريد، والادعاءات التسويقية، والتقييم الأمني لشركة تسعى إلى مواصلة الوصول إلى السوق الأمريكية.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.