Die Bundesstaaten Florida, Iowa, Montana und Nebraska haben am 6. Oktober Klagen gegen TP-Link Systems eingereicht. Sie werfen dem Unternehmen vor, Verbraucher über das Schutzniveau seiner Netzwerkgeräte zu täuschen und seine Verbindungen zu China nicht ausreichend klar darzustellen. Die Klagen stützen sich auf Verbraucherschutzgesetze der vier Bundesstaaten und folgen auf eine ähnliche Klage, die Texas im Februar eingereicht hatte.
Die in ihrer Formulierung ähnlichen Beschwerden richten sich gegen Marketingaussagen für den Dienst HomeShield, darunter die Behauptung, er decke „alle Sicherheitsszenarien“ ab. Außerdem wurde bis November 2025 die Bezeichnung „100 % Schutz“ verwendet. Die Bundesstaaten verweisen auf Aussagen vor dem Kongress, in denen die Ausnutzung von TP-Link-Geräten mit den Kampagnen Volt Typhoon und Flax Typhoon in Verbindung gebracht wurde, ebenso wie mit Botnetzen, die chinesische Angreifer bei Angriffen zum Erraten von Passwörtern eingesetzt hätten, sowie mit Angriffen russischer Hacker auf Geräte des Unternehmens.
Schwachstellen könnten vollständige Kontrolle über das Gerät ermöglichen
Parallel zu den Klagen veröffentlichte das Unternehmen SEC Consult technische Details zu fünf Schwachstellen, die in den Beschwerden genannt worden waren und die Kennungen CVE-2025-30237 bis CVE-2025-30241 tragen. Die Schwachstellen betreffen von Internetanbietern verwaltete Aginet-Geräte, darunter Mesh-Netzwerksysteme, Router und Modems.
Nach Angaben von SEC Consult ermöglichen die Schwachstellen einem nicht authentifizierten Angreifer im selben Netzwerk, das Gerät vollständig zu kompromittieren. Die schwerwiegendste Schwachstelle, CVE-2025-30237, ermöglicht es, die Authentifizierung im Webserver zu umgehen, ein übergeordnetes Administratorkonto anzulegen und den SSH-Zugriff ohne Zugangsdaten zu aktivieren. CVE-2025-30238 ermöglicht dagegen einem Benutzer mit niedrigen Berechtigungen, Funktionen auszuführen, die Administratoren vorbehalten sind, während CVE-2025-30241 nach der Authentifizierung die Ausführung von Befehlen mit Root-Berechtigungen erlaubt.
CVE-2025-30239 betrifft eingebettete und unveränderliche Verschlüsselungsschlüssel, die an das Gerätemodell gebunden sind. Dadurch könnten Passwörter und WLAN-Daten wiederhergestellt werden, möglicherweise auch die Zugangsdaten für die Fernverwaltung des Anbieters, wenn Konfigurationsdateien oder Sicherungskopien erlangt werden. Für CVE-2025-30240 ist physischer Zugriff auf das Gerät erforderlich, da ein speziell präpariertes USB-Gerät zum vollständigen Auslesen des Dateisystems verwendet werden kann.
Was ändert sich praktisch für Nutzer betroffener Geräte?
TP-Link identifizierte rund 65 betroffene Geräte, darunter Mesh-Systeme, Router, PON-Glasfasergeräte und DSL-Modems. Die Auswirkungen erstrecken sich auch auf von Internetanbietern angepasste Versionen. SEC Consult begann im Dezember 2024, das Unternehmen über die Schwachstellen zu informieren. TP-Link erklärte im Januar 2025, die anfänglichen Probleme seien behoben worden. Die Erfassung aller betroffenen Modelle dauerte jedoch bis Juli 2025, während sich die Bereitstellung der Korrekturen, einschließlich spezieller Firmware für einige Anbieter, bis ins Jahr 2026 erstreckte.
TP-Link erklärt, dass Firmware-Updates über die Internetanbieter verteilt werden, und rät Nutzern, die Verwaltungsoberfläche des Geräts oder die zugehörige App zu überprüfen und sich an den Anbieter zu wenden, falls kein Update angezeigt wird. SEC Consult veröffentlichte keinen Proof-of-Concept-Code für die Ausnutzung, da eine große Zahl von Geräten weiterhin ungepatcht sein könnte.
Ein umfassenderer Streit um den US-Markt
TP-Link weist die Vorwürfe zurück und bezeichnet die Klagen als „haltlos“. Steve Kovsky, der für Unternehmensangelegenheiten zuständige Verantwortliche des Unternehmens, erklärte, TP-Link habe den Aufsichtsbehörden Unterlagen vorgelegt, denen zufolge seine US-Geräte in Vietnam hergestellt würden und sich weder im Besitz einer ausländischen Regierung befänden noch von ihr kontrolliert würden.
Die Bundesstaaten werfen dem Unternehmen außerdem vor, nicht klargestellt zu haben, dass seine chinesischen Tochtergesellschaften dem chinesischen Nachrichtendienstgesetz unterliegen, und chinesische Vorschriften aus dem Jahr 2021 nicht offengelegt zu haben, die zur Meldung neu entdeckter Schwachstellen verpflichten. Die Klagen fordern gerichtliche Anordnungen, die Verhängung zivilrechtlicher Geldstrafen und die Rückerstattung von Geldern, die angeblich unrechtmäßig eingenommen wurden, sowie Verfahren vor Geschworenengerichten.
Am 7. Oktober schloss sich der Generalstaatsanwalt von Montana einer Koalition aus 21 Generalstaatsanwälten an, die in einem Schreiben an die Federal Communications Commission FCC dazu aufforderten, das Unternehmen zu überprüfen. TP-Link strebt eine bedingte Genehmigung für den Verkauf neuer Routermodelle in den USA an. Die Entwicklungen zeigen, dass sich der Fall nicht mehr auf die Behebung einzelner Schwachstellen beschränkt, sondern inzwischen die Sicherheit von Netzwerkgeräten, die Transparenz der Lieferkette, Marketingaussagen und die Sicherheitsbewertung eines Unternehmens miteinander verbindet, das weiterhin Zugang zum US-Markt anstrebt.