Cibersegurança

A TP-Link enfrenta novas ações judiciais nos EUA devido a vulnerabilidades em roteadores de provedores de internet

Quatro estados americanos processaram a TP-Link Systems, acusando a empresa de exagerar suas promessas de segurança e de não divulgar adequadamente seus vínculos com a China. Isso ocorre paralelamente à divulgação de detalhes técnicos sobre cinco vulnerabilidades em 65 dispositivos da linha Aginet, algumas das quais podem permitir o controle total do dispositivo.

2026-10-08
5 min de leitura
4 visualizações
certi.news
A TP-Link enfrenta novas ações judiciais nos EUA devido a vulnerabilidades em roteadores de provedores de internet

Os estados da Flórida, Iowa, Montana e Nebraska abriram ações judiciais contra a TP-Link Systems em 6 de outubro, acusando a empresa de induzir os consumidores ao erro sobre o nível de proteção oferecido por seus dispositivos de rede e de não ser suficientemente clara sobre seus vínculos com a China. As ações baseiam-se nas leis de proteção ao consumidor dos quatro estados, após uma ação semelhante movida pelo Texas em fevereiro.

As queixas, semelhantes em sua redação, têm como alvo alegações de marketing do serviço HomeShield, incluindo a afirmação de que ele cobre «todos os cenários de segurança», além do uso da descrição «proteção de 100%» até novembro de 2025. Os estados citam depoimentos perante o Congresso que relacionaram a exploração de dispositivos TP-Link às campanhas Volt Typhoon e Flax Typhoon, além de redes de bots usadas por atacantes chineses em ataques de tentativa de adivinhação de senhas e ataques lançados por hackers russos contra dispositivos da empresa.

Vulnerabilidades podem permitir controle total do dispositivo

Paralelamente às ações, a empresa SEC Consult publicou detalhes técnicos sobre cinco vulnerabilidades mencionadas nas queixas, identificadas pelos códigos CVE-2025-30237 a CVE-2025-30241. As vulnerabilidades afetam dispositivos Aginet gerenciados por provedores de serviços de internet, incluindo sistemas de rede mesh, roteadores e modems.

A SEC Consult afirmou que as vulnerabilidades permitem que um atacante não autenticado presente na mesma rede comprometa completamente o dispositivo. A vulnerabilidade mais grave, CVE-2025-30237, permite contornar a autenticação no servidor web, criar uma conta de administrador superior e ativar o acesso SSH sem credenciais. Já a CVE-2025-30238 permite que um usuário com poucos privilégios execute funções destinadas aos administradores, enquanto a CVE-2025-30241 permite a execução de comandos com privilégios de root após a autenticação.

A CVE-2025-30239 está relacionada a chaves de criptografia incorporadas e fixas vinculadas ao modelo do dispositivo, o que pode permitir a recuperação de senhas e dados de Wi-Fi e, possivelmente, de credenciais de administração remota do provedor de serviços quando se obtêm arquivos de configuração ou backups. A CVE-2025-30240 exige acesso físico ao dispositivo, pois uma unidade USB especialmente preparada pode ser usada para ler todo o sistema de arquivos.

O que muda, na prática, para os usuários dos dispositivos afetados?

A TP-Link identificou cerca de 65 dispositivos afetados, incluindo sistemas Mesh, roteadores, dispositivos de fibra PON e modems DSL, com o impacto também se estendendo às versões personalizadas pelos provedores de internet. A SEC Consult começou a informar a empresa sobre as vulnerabilidades em dezembro de 2024, e a TP-Link afirmou em janeiro de 2025 que os problemas iniciais haviam sido corrigidos, mas a identificação de todos os modelos afetados só foi concluída em julho de 2025, enquanto a distribuição das correções, incluindo firmwares personalizados para alguns provedores de serviços, se estendeu até 2026.

A TP-Link esclarece que as atualizações de firmware são distribuídas pelos provedores de internet e aconselha os usuários a verificar a interface de administração do dispositivo ou o aplicativo associado a ele e a entrar em contato com o provedor caso nenhuma atualização apareça. A SEC Consult não publicou um código de prova de conceito para a exploração, temendo que um grande número de dispositivos permanecesse sem correção.

Disputa mais ampla em torno do mercado americano

A TP-Link nega as acusações e descreve as ações como «sem fundamento». Steve Kovsky, responsável pelos assuntos corporativos da empresa, afirmou que a companhia forneceu às autoridades reguladoras documentos indicando que seus dispositivos americanos são fabricados no Vietnã e que a empresa não é de propriedade nem está sob o controle de um governo estrangeiro.

Os estados também acusam a empresa de não esclarecer que suas subsidiárias chinesas estão sujeitas à Lei de Inteligência chinesa e de não divulgar regulamentações chinesas emitidas em 2021 que obrigam a comunicar vulnerabilidades descobertas recentemente. As ações solicitam ordens judiciais, a aplicação de multas civis e a devolução de valores supostamente cobrados de forma indevida, além de julgamentos perante júris.

Em 7 de outubro, o procurador-geral de Montana juntou-se a uma coalizão composta por 21 procuradores-gerais em uma carta à Comissão Federal de Comunicações, FCC, para instá-la a examinar a empresa, que busca aprovação condicional para vender novos modelos de roteadores nos Estados Unidos. Os acontecimentos mostram que a questão já não se limita à correção de vulnerabilidades isoladas, mas passou a reunir a segurança de dispositivos de rede, a transparência da cadeia de suprimentos, as alegações de marketing e a avaliação de segurança de uma empresa que busca continuar tendo acesso ao mercado americano.

Fonte da notícia
c
Autor

certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias