サイバーセキュリティ

TP-Link、ISP向けルーターの脆弱性をめぐり米国で新たな訴訟に直面

米国の4州がTP-Link Systemsを提訴し、同社がセキュリティー上の約束を誇張し、中国との関係を十分に開示していないと主張した。これと時を同じくして、Aginetシリーズの65機種に存在する5件の脆弱性について技術的詳細が明らかになり、その一部は機器の完全な制御を可能にする可能性がある。

2026-10-08
1 分で読めます
31 閲覧数
certi.news
TP-Link、ISP向けルーターの脆弱性をめぐり米国で新たな訴訟に直面

フロリダ州、アイオワ州、モンタナ州、ネブラスカ州は10月6日、TP-Link Systemsを提訴した。各州は、同社がネットワーク機器の提供する保護レベルについて消費者を誤解させ、中国との関係について十分に明確な説明をしていないと主張している。訴訟は4州の消費者保護法に基づくもので、2月にテキサス州が起こした同様の訴訟に続くものだ。

文言が類似する訴状は、HomeShieldサービスのマーケティング上の主張を問題視している。その中には、同サービスが「すべてのセキュリティーシナリオ」をカバーするという主張や、2025年11月まで「100%の保護」という表現を使用していたことが含まれる。各州は議会での証言を引用し、TP-Link機器の悪用をVolt TyphoonおよびFlax Typhoonの2つの攻撃キャンペーンと関連付けたほか、中国人攻撃者がパスワード推測攻撃に使用したボットネットや、ロシア人ハッカーが同社機器に対して行った攻撃にも言及している。

機器を完全に制御できる可能性のある脆弱性

訴訟と並行して、SEC Consultは、訴状で取り上げられていた5件の脆弱性に関する技術的詳細を公開した。脆弱性にはCVE-2025-30237からCVE-2025-30241までの識別子が付与されている。これらは、インターネットサービスプロバイダー(ISP)が管理するAginet機器に影響し、メッシュネットワークシステム、ルーター、モデムなどが対象となる。

SEC Consultによると、同じネットワーク上にいる認証されていない攻撃者が、これらの脆弱性を利用して機器を完全に侵害できる。最も深刻なCVE-2025-30237では、ウェブサーバーの認証を回避し、最上位の管理者アカウントを作成して、認証情報なしでSSHアクセスを有効化できる。CVE-2025-30238では、低権限ユーザーが管理者向けの機能を実行できる一方、CVE-2025-30241では、認証後にroot権限でコマンドを実行できる。

CVE-2025-30239は、機器のモデルにひも付いた、組み込み済みで固定された暗号鍵に関するものだ。これにより、パスワードやWi-Fi情報を復元できる可能性があり、設定ファイルやバックアップを入手した場合には、サービスプロバイダーが遠隔管理に使用する認証情報も復元できる可能性がある。CVE-2025-30240では機器への物理アクセスが必要で、特別に細工したUSBメモリーを使ってファイルシステム全体を読み取れる。

影響を受ける機器のユーザーに実際に何が変わるのか

TP-Linkは、影響を受ける機器を約65機種特定している。対象にはMeshシステム、ルーター、PON光ファイバー機器、DSLモデムが含まれ、インターネットサービスプロバイダーがカスタマイズしたバージョンにも影響が及ぶ。SEC Consultは2024年12月に同社への脆弱性の通知を開始し、TP-Linkは2025年1月に初期の問題は対処済みだと述べた。しかし、影響を受けるすべてのモデルの特定には2025年7月までかかり、一部のサービスプロバイダー向けにカスタマイズされたファームウェアを含む修正の提供は2026年まで続いた。

TP-Linkは、ファームウェアの更新をインターネットサービスプロバイダー経由で配布していると説明している。同社はユーザーに対し、機器の管理画面または関連アプリを確認し、更新が表示されない場合はプロバイダーに連絡するよう勧めている。SEC Consultは、多数の機器が未修正のまま残ることを懸念し、悪用の概念実証コードを公開していない。

米国市場をめぐるより広範な対立

TP-Linkは疑惑を否定し、訴訟を「根拠がない」と評している。同社のコーポレートアフェアーズ責任者であるSteve Kovskyは、同社が規制当局に対し、米国向けの機器はベトナムで製造されており、外国政府が所有または支配するものではないことを示す文書を提出したと述べた。

各州はさらに、中国の子会社が中国の情報法の適用を受けることを同社が明確に説明していないことや、発見されたばかりの脆弱性の報告を義務付ける2021年制定の中国の規則を開示していないことも問題視している。訴訟では、裁判所命令、民事制裁金の賦課、違法な方法で徴収されたとされる金銭の返還を求め、陪審による裁判も要求している。

10月7日、モンタナ州司法長官は、連邦通信委員会(FCC)に対して同社の精査を促す書簡を送った、21人の司法長官からなる連合に加わった。同社は現在、米国で新たなルーター機種を販売するための条件付き承認を求めている。今回の動きは、問題が個別の脆弱性への対処にとどまらず、ネットワーク機器のセキュリティー、サプライチェーンの透明性、マーケティング上の主張、そして米国市場へのアクセス継続を目指す企業のセキュリティー評価をめぐる問題へと広がっていることを示している。

ニュースの出典
SecurityWeek
原文を開く ↗
c
著者

certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る