Штаты Флорида, Айова, Монтана и Небраска подали иски против TP-Link Systems 6 октября, обвинив компанию в введении потребителей в заблуждение относительно уровня защиты, обеспечиваемого сетевыми устройствами, а также в недостаточной прозрачности в отношении её связей с Китаем. Иски основаны на законах о защите прав потребителей, действующих в этих четырёх штатах, после аналогичного иска, поданного Техасом в феврале.
В поданных жалобах, формулировки которых во многом совпадают, оспариваются маркетинговые заявления о сервисе HomeShield, в том числе утверждение, что он охватывает «все сценарии безопасности», а также использование формулировки «100% защита» вплоть до ноября 2025 года. Штаты ссылаются на показания в Конгрессе, связавшие эксплуатацию устройств TP-Link с кампаниями Volt Typhoon и Flax Typhoon, а также с ботнетами, использованными китайскими злоумышленниками для атак с подбором паролей, и атаками российских хакеров на устройства компании.
Уязвимости могут обеспечить полный контроль над устройством
Параллельно с исками компания SEC Consult опубликовала технические подробности пяти уязвимостей, упомянутых в жалобах. Им присвоены идентификаторы CVE-2025-30237 — CVE-2025-30241. Уязвимости затрагивают устройства Aginet, управляемые интернет-провайдерами, включая ячеистые сетевые системы, маршрутизаторы и модемы.
По словам SEC Consult, уязвимости позволяют неаутентифицированному злоумышленнику, находящемуся в той же сети, получить полный контроль над устройством. Наиболее серьёзная уязвимость, CVE-2025-30237, позволяет обойти аутентификацию веб-сервера, создать учётную запись суперпользователя и активировать доступ по SSH без учётных данных. CVE-2025-30238 позволяет пользователю с низкими привилегиями выполнять функции, предназначенные для администраторов, а CVE-2025-30241 — выполнять команды с правами root после аутентификации.
CVE-2025-30239 связана со встроенными и неизменяемыми ключами шифрования, привязанными к модели устройства. Это может позволить восстановить пароли и данные Wi-Fi, а также, возможно, учётные данные для удалённого управления интернет-провайдера при получении файлов конфигурации или резервных копий. Для эксплуатации CVE-2025-30240 требуется физический доступ к устройству: специально подготовленный USB-накопитель можно использовать для чтения всей файловой системы.
Что практически меняется для пользователей затронутых устройств?
TP-Link определила около 65 затронутых устройств, включая системы Mesh, маршрутизаторы, оптоволоконные устройства PON и DSL-модемы; проблема также распространяется на версии, которые настраивают интернет-провайдеры. SEC Consult начала уведомлять компанию об уязвимостях в декабре 2024 года. В январе 2025 года TP-Link сообщила, что первоначальные проблемы устранены, однако определение всех затронутых моделей заняло время до июля 2025 года, а выпуск исправлений, включая специализированные прошивки для некоторых провайдеров, продолжался до 2026 года.
TP-Link поясняет, что обновления прошивок распространяются через интернет-провайдеров, и рекомендует пользователям проверить интерфейс управления устройством или связанное с ним приложение, а если обновление не отображается — обратиться к провайдеру. SEC Consult не опубликовала код для подтверждения концепции эксплуатации, опасаясь, что большое количество устройств останется без исправлений.
Более широкий спор вокруг американского рынка
TP-Link отвергает обвинения и называет иски «безосновательными». Steve Kovsky, руководитель отдела корпоративных связей компании, заявил, что компания предоставила регулирующим органам документы, подтверждающие, что её устройства для американского рынка производятся во Вьетнаме и не принадлежат иностранному правительству и не находятся под его контролем.
Штаты также обвиняют компанию в том, что она не разъясняет, что её китайские дочерние компании подпадают под действие китайского закона о разведке, и не раскрывает информацию о китайских нормативных актах, принятых в 2021 году и обязывающих сообщать о недавно обнаруженных уязвимостях. В исках запрашиваются судебные предписания, взыскание гражданских штрафов и возврат средств, которые, как утверждается, были получены незаконным образом, а также проведение судебных разбирательств с участием присяжных.
7 октября генеральный прокурор Монтаны присоединился к коалиции из 21 генерального прокурора, направившей письмо в Федеральную комиссию по связи FCC с призывом проверить деятельность компании, добивающейся условного разрешения на продажу новых моделей маршрутизаторов в США. Эти события показывают, что дело больше не ограничивается устранением отдельных уязвимостей, а теперь объединяет вопросы безопасности сетевых устройств, прозрачности цепочки поставок, маркетинговых заявлений и оценки безопасности компании, стремящейся сохранить доступ к американскому рынку.