Les États de Floride, de l’Iowa, du Montana et du Nebraska ont engagé des poursuites judiciaires contre TP-Link Systems le 6 octobre, accusant l’entreprise d’induire les consommateurs en erreur concernant le niveau de protection fourni par ses équipements réseau et de manquer de clarté au sujet de ses liens avec la Chine. Les poursuites s’appuient sur les lois relatives à la protection des consommateurs en vigueur dans les quatre États, après une action similaire intentée par le Texas en février.
Les plaintes, dont la formulation est similaire, visent les affirmations marketing du service HomeShield, notamment celle selon laquelle il couvre « tous les scénarios de sécurité », ainsi que l’utilisation de l’expression « protection à 100 % » jusqu’en novembre 2025. Les États citent des témoignages présentés devant le Congrès, qui ont établi un lien entre l’exploitation d’appareils TP-Link et les campagnes Volt Typhoon et Flax Typhoon, ainsi qu’avec des réseaux de zombies utilisés par des attaquants chinois dans des attaques par devinette de mots de passe et avec des attaques menées par des pirates russes contre les appareils de l’entreprise.
Des vulnérabilités susceptibles de permettre une prise de contrôle complète de l’appareil
Parallèlement aux poursuites, la société SEC Consult a publié des détails techniques concernant cinq vulnérabilités mentionnées dans les plaintes, portant les identifiants CVE-2025-30237 à CVE-2025-30241. Ces vulnérabilités affectent les appareils Aginet administrés par les fournisseurs d’accès à Internet, notamment les systèmes Wi-Fi maillés, les routeurs et les modems.
SEC Consult a déclaré que ces vulnérabilités permettaient à un attaquant non authentifié présent sur le même réseau de compromettre entièrement l’appareil. La vulnérabilité la plus grave, CVE-2025-30237, permet de contourner l’authentification du serveur web, de créer un compte administrateur privilégié et d’activer l’accès SSH sans identifiants. La CVE-2025-30238 permet à un utilisateur disposant de faibles privilèges d’exécuter des fonctions réservées aux administrateurs, tandis que la CVE-2025-30241 permet d’exécuter des commandes avec les privilèges root après authentification.
La CVE-2025-30239 concerne des clés de chiffrement intégrées et statiques liées au modèle de l’appareil, ce qui peut permettre de récupérer les mots de passe et les données Wi-Fi, voire les identifiants d’administration à distance du fournisseur d’accès lorsque les fichiers de configuration ou les sauvegardes sont obtenus. La CVE-2025-30240 nécessite un accès physique à l’appareil, puisqu’une clé USB spécialement préparée peut être utilisée pour lire l’intégralité du système de fichiers.
Quels changements concrets pour les utilisateurs des appareils concernés ?
TP-Link a identifié environ 65 appareils concernés, notamment des systèmes Mesh, des routeurs, des appareils à fibre PON et des modems DSL, l’impact s’étendant aux versions personnalisées par les fournisseurs d’accès à Internet. SEC Consult a commencé à informer l’entreprise des vulnérabilités en décembre 2024, et TP-Link a déclaré en janvier 2025 que les problèmes initiaux avaient été corrigés. Toutefois, l’identification de l’ensemble des modèles concernés a pris jusqu’en juillet 2025, tandis que le déploiement des correctifs, y compris des micrologiciels personnalisés pour certains fournisseurs d’accès, s’est prolongé jusqu’en 2026.
TP-Link précise que les mises à jour du micrologiciel sont distribuées par les fournisseurs d’accès à Internet et conseille aux utilisateurs de vérifier l’interface d’administration de l’appareil ou l’application associée, puis de contacter leur fournisseur si aucune mise à jour n’apparaît. SEC Consult n’a pas publié de code de preuve de concept de l’exploitation, par crainte qu’un grand nombre d’appareils restent non corrigés.
Un conflit plus large autour du marché américain
TP-Link nie les accusations et qualifie les poursuites de « sans fondement ». Steve Kovsky, responsable des affaires institutionnelles de l’entreprise, a déclaré que celle-ci avait fourni aux autorités de régulation des documents indiquant que ses appareils américains étaient fabriqués au Vietnam et qu’elle n’était ni détenue ni contrôlée par un gouvernement étranger.
Les États accusent également l’entreprise de ne pas avoir précisé que ses filiales chinoises étaient soumises à la loi chinoise sur le renseignement et de ne pas avoir divulgué les réglementations chinoises adoptées en 2021, qui imposent de signaler les vulnérabilités récemment découvertes. Les poursuites demandent des injonctions judiciaires, l’imposition d’amendes civiles et le remboursement des sommes qui auraient été perçues illégalement, ainsi que la tenue de procès devant des jurys.
Le 7 octobre, le procureur général du Montana a rejoint une coalition regroupant 21 procureurs généraux dans une lettre adressée à la Commission fédérale des communications, la FCC, afin de l’exhorter à examiner la situation de l’entreprise, qui cherche à obtenir une autorisation conditionnelle pour vendre de nouveaux modèles de routeurs aux États-Unis. Ces développements montrent que l’affaire ne se limite plus au traitement de vulnérabilités isolées, mais qu’elle englobe désormais la sécurité des équipements réseau, la transparence de la chaîne d’approvisionnement, les allégations marketing et l’évaluation de sécurité d’une entreprise qui cherche à continuer d’accéder au marché américain.