Ciberseguridad

TP-Link enfrenta nuevas demandas en Estados Unidos por vulnerabilidades en routers de proveedores de Internet

Cuatro estados estadounidenses demandaron a TP-Link Systems, acusando a la empresa de exagerar sus promesas de seguridad y de no revelar suficientemente sus vínculos con China. Esto coincide con la divulgación de detalles técnicos sobre cinco vulnerabilidades en 65 dispositivos de la serie Aginet, algunas de las cuales podrían permitir tomar el control total del dispositivo.

2026-10-08
5 min de lectura
4 visitas
certi.news
TP-Link enfrenta nuevas demandas en Estados Unidos por vulnerabilidades en routers de proveedores de Internet

Los estados de Florida, Iowa, Montana y Nebraska presentaron demandas contra TP-Link Systems el 6 de octubre, acusando a la empresa de engañar a los consumidores sobre el nivel de protección que ofrecen sus dispositivos de red y de no ser suficientemente clara respecto a sus vínculos con China. Las demandas se basan en las leyes de protección al consumidor de los cuatro estados, después de una demanda similar presentada por Texas en febrero.

Las denuncias, cuya redacción es similar, apuntan a afirmaciones de marketing del servicio HomeShield, entre ellas que cubre «todos los escenarios de seguridad», además del uso de la descripción «protección del 100 %» hasta noviembre de 2025. Los estados citan testimonios ante el Congreso que vincularon la explotación de dispositivos TP-Link con las campañas Volt Typhoon y Flax Typhoon, así como con redes de bots utilizadas por atacantes chinos en ataques de adivinación de contraseñas y ataques perpetrados por piratas informáticos rusos contra dispositivos de la empresa.

Vulnerabilidades que podrían otorgar el control total del dispositivo

Paralelamente a las demandas, la empresa SEC Consult publicó detalles técnicos sobre cinco vulnerabilidades mencionadas en las denuncias, identificadas como CVE-2025-30237 a CVE-2025-30241. Las vulnerabilidades afectan a dispositivos Aginet gestionados por proveedores de servicios de Internet, incluidos sistemas de redes en malla, routers y módems.

SEC Consult afirmó que las vulnerabilidades permiten a un atacante no autenticado presente en la misma red comprometer por completo el dispositivo. La vulnerabilidad más grave, CVE-2025-30237, permite eludir la autenticación en el servidor web, crear una cuenta de administrador superior y activar el acceso SSH sin credenciales. CVE-2025-30238 permite a un usuario con pocos privilegios ejecutar funciones reservadas a los administradores, mientras que CVE-2025-30241 permite ejecutar comandos con privilegios de root después de la autenticación.

CVE-2025-30239 se relaciona con claves de cifrado integradas y estáticas vinculadas al modelo del dispositivo, lo que podría permitir recuperar contraseñas y datos de Wi-Fi, y posiblemente las credenciales de administración remota del proveedor de servicios al obtener archivos de configuración o copias de seguridad. CVE-2025-30240 requiere acceso físico al dispositivo, ya que puede utilizarse una unidad USB especialmente preparada para leer todo el sistema de archivos.

¿Qué cambia en la práctica para los usuarios de los dispositivos afectados?

TP-Link identificó aproximadamente 65 dispositivos afectados, incluidos sistemas Mesh, routers, dispositivos de fibra PON y módems DSL, y el impacto también se extiende a las versiones personalizadas por los proveedores de Internet. SEC Consult comenzó a informar a la empresa sobre las vulnerabilidades en diciembre de 2024, y TP-Link afirmó en enero de 2025 que los problemas iniciales habían sido solucionados, pero la identificación de todos los modelos afectados se prolongó hasta julio de 2025, mientras que el despliegue de las correcciones, incluido el firmware personalizado para algunos proveedores de servicios, se extendió hasta 2026.

TP-Link explica que las actualizaciones del firmware se distribuyen a través de los proveedores de Internet, y aconseja a los usuarios comprobar la interfaz de administración del dispositivo o la aplicación asociada y ponerse en contacto con el proveedor si no aparece ninguna actualización. SEC Consult no publicó código de prueba de concepto para la explotación, por temor a que un gran número de dispositivos permaneciera sin corregir.

Una disputa más amplia sobre el mercado estadounidense

TP-Link niega las acusaciones y califica las demandas de «infundadas». Steve Kovsky, responsable de asuntos corporativos de la empresa, afirmó que la compañía proporcionó a los organismos reguladores documentos que indican que sus dispositivos estadounidenses se fabrican en Vietnam y que no son propiedad de ningún gobierno extranjero ni están bajo su control.

Los estados también acusan a la empresa de no aclarar que sus filiales chinas están sujetas a la ley china de inteligencia y de no revelar las regulaciones chinas promulgadas en 2021 que obligan a informar sobre las vulnerabilidades descubiertas recientemente. Las demandas solicitan órdenes judiciales, la imposición de multas civiles y el reembolso del dinero que presuntamente se recaudó de forma ilegal, además de solicitar juicios ante jurados.

El 7 de octubre, el fiscal general de Montana se unió a una coalición formada por 21 fiscales generales en una carta dirigida a la Comisión Federal de Comunicaciones, FCC, para instarla a examinar a la empresa, que busca una aprobación condicionada para vender nuevos modelos de routers en Estados Unidos. Estos acontecimientos muestran que el caso ya no se limita a solucionar vulnerabilidades aisladas, sino que ahora combina la seguridad de los dispositivos de red, la transparencia de la cadena de suministro, las afirmaciones de marketing y la evaluación de seguridad de una empresa que busca mantener el acceso al mercado estadounidense.

Fuente de la noticia
c
Autor

certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias