Siber güvenlik

TP-Link, internet sağlayıcılarının yönlendiricilerindeki güvenlik açıkları nedeniyle yeni ABD davalarıyla karşı karşıya

Dört ABD eyaleti, TP-Link Systems aleyhine dava açarak şirketi güvenlik vaatlerini abartmakla ve Çin’le bağlantıları hakkında yeterli açıklama yapmamakla suçladı. Bu gelişmeyle eş zamanlı olarak, Aginet serisindeki 65 cihazda bulunan beş güvenlik açığının teknik ayrıntıları açıklandı; bunların bazıları cihazın tamamen ele geçirilmesine olanak tanıyabilir.

2026-10-08
4 dk okuma
4 görüntülenme
certi.news
TP-Link, internet sağlayıcılarının yönlendiricilerindeki güvenlik açıkları nedeniyle yeni ABD davalarıyla karşı karşıya

Florida, Iowa, Montana ve Nebraska eyaletleri 6 Ekim’de TP-Link Systems aleyhine dava açtı. Eyaletler, şirketi ağ cihazlarının sağladığı koruma düzeyi konusunda tüketicileri yanıltmakla ve Çin’le bağlantıları hakkında yeterince açık olmamakla suçladı. Davalar, Texas’ın şubat ayında açtığı benzer davanın ardından dört eyaletteki tüketiciyi koruma yasalarına dayanıyor.

İfadeleri birbirine benzeyen şikâyetler, HomeShield hizmetine yönelik pazarlama iddialarını hedef alıyor. Bu iddialar arasında hizmetin “tüm güvenlik senaryolarını” kapsadığı söylemi ve Kasım 2025’e kadar “%100 koruma” ifadesinin kullanılması yer alıyor. Eyaletler, Kongre önündeki ifadelerde TP-Link cihazlarının Volt Typhoon ve Flax Typhoon kampanyalarında istismar edilmesiyle ilişkilendirildiğine, ayrıca Çinli saldırganların parola tahmin saldırılarında kullandığı botnet’lere ve şirketin cihazlarına yönelik Rus hacker saldırılarına atıfta bulunuyor.

Cihazın tamamen ele geçirilmesine olanak tanıyabilecek güvenlik açıkları

SEC Consult, davalarda yer verilen beş güvenlik açığının teknik ayrıntılarını eş zamanlı olarak yayımladı. CVE-2025-30237 ile CVE-2025-30241 arasındaki kimlikleri taşıyan bu güvenlik açıkları, internet servis sağlayıcıları tarafından yönetilen Aginet cihazlarını; Mesh sistemleri, yönlendiriciler ve modemler dâhil olmak üzere etkiliyor.

SEC Consult, aynı ağda bulunan kimliği doğrulanmamış bir saldırganın cihazı tamamen ele geçirebileceğini belirtti. En ciddi açık olan CVE-2025-30237, web sunucusundaki kimlik doğrulamayı atlamaya, üst düzey yönetici hesabı oluşturmaya ve kimlik bilgileri olmadan SSH erişimini etkinleştirmeye olanak tanıyor. CVE-2025-30238, düşük ayrıcalıklara sahip bir kullanıcının yöneticilere özel işlevleri çalıştırmasına izin verirken CVE-2025-30241, kimlik doğrulamasının ardından kök yetkileriyle komut çalıştırılmasını mümkün kılıyor.

CVE-2025-30239, cihaz modeliyle ilişkilendirilmiş gömülü ve sabit şifreleme anahtarlarıyla ilgili. Bu durum, yapılandırma dosyaları veya yedekler elde edildiğinde parolaların ve Wi-Fi bilgilerinin, hatta internet servis sağlayıcısına ait uzaktan yönetim kimlik bilgilerinin kurtarılmasına olanak tanıyabilir. CVE-2025-30240 ise cihaza fiziksel erişim gerektiriyor; özel olarak hazırlanmış bir USB birimi, dosya sisteminin tamamını okumak için kullanılabiliyor.

Etkilenen cihazların kullanıcıları açısından pratikte ne değişiyor?

TP-Link, Mesh sistemleri, yönlendiriciler, PON fiber cihazları ve DSL modemler dâhil olmak üzere yaklaşık 65 etkilenen cihaz belirledi. Etki, internet sağlayıcılarının özelleştirdiği sürümlere de uzanıyor. SEC Consult, güvenlik açıkları hakkında şirketi Aralık 2024’te bilgilendirmeye başladı. TP-Link, Ocak 2025’te ilk sorunların giderildiğini söyledi; ancak etkilenen tüm modellerin belirlenmesi Temmuz 2025’e kadar sürdü. Bazı internet sağlayıcıları için özel yazılımlar da dâhil olmak üzere düzeltmelerin dağıtımı ise 2026’ya kadar uzandı.

TP-Link, ürün yazılımı güncellemelerinin internet sağlayıcıları üzerinden dağıtıldığını belirtiyor ve kullanıcıların cihazın yönetim arayüzünü veya bağlı uygulamayı kontrol etmesini, güncelleme görünmüyorsa sağlayıcıyla iletişime geçmesini tavsiye ediyor. SEC Consult, çok sayıda cihazın yamasız kalmasından endişe ettiği için istismara yönelik kavram kanıtlama kodu yayımlamadı.

ABD pazarı üzerindeki daha geniş anlaşmazlık

TP-Link suçlamaları reddediyor ve davaları “temelsiz” olarak nitelendiriyor. Şirketin kurumsal ilişkiler sorumlusu Steve Kovsky, şirketin düzenleyici kurumlara ABD’deki cihazlarının Vietnam’da üretildiğini ve yabancı bir hükümete ait olmadığını ya da onun kontrolünde bulunmadığını gösteren belgeler sunduğunu söyledi.

Eyaletler ayrıca şirketi, Çinli iştiraklerinin Çin istihbarat yasasına tabi olduğunu açıklamamakla ve 2021’de çıkarılan, yeni keşfedilen güvenlik açıklarının bildirilmesini zorunlu kılan Çin düzenlemelerini ifşa etmemekle suçluyor. Davalar, mahkeme kararları verilmesini, hukuka aykırı şekilde tahsil edildiği iddia edilen paraların iade edilmesini ve hukuki para cezaları uygulanmasını talep ediyor; ayrıca jüri önünde yargılama istiyor.

7 Ekim’de Montana başsavcısı, ABD’de yeni yönlendirici modelleri satmak için şartlı onay arayan şirketin incelenmesi çağrısında bulunan ve Federal İletişim Komisyonu’na (FCC) gönderilen bir mektupta 21 başsavcıdan oluşan koalisyona katıldı. Gelişmeler, konunun artık yalnızca münferit güvenlik açıklarının giderilmesiyle sınırlı olmadığını; ağ cihazlarının güvenliği, tedarik zinciri şeffaflığı, pazarlama iddiaları ve ABD pazarına erişimini sürdürmeye çalışan bir şirketin güvenlik değerlendirmesini bir araya getirdiğini gösteriyor.

Haber kaynağı
c
Yazar

certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör