网络安全

TP-Link因互联网服务提供商路由器漏洞面临美国新诉讼

美国四个州对TP-Link Systems提起诉讼,指控该公司夸大其安全承诺,且未充分披露其与中国的关系。与此同时,五个影响65款Aginet系列设备的漏洞技术细节被公开,其中一些漏洞可能允许完全控制设备。

2026-10-08
1 分钟阅读
4 浏览量
certi.news
TP-Link因互联网服务提供商路由器漏洞面临美国新诉讼

佛罗里达州、爱荷华州、蒙大拿州和内布拉斯加州于10月6日对TP-Link Systems提起诉讼,指控该公司误导消费者,使其误以为网络设备能够提供更高水平的保护,并且没有充分说明其与中国的关系。这些诉讼依据四州的消费者保护法提起,此前得克萨斯州已于2月提起类似诉讼。

这些措辞相近的诉讼针对HomeShield服务的营销声明,其中包括该服务覆盖“所有安全场景”,以及截至2025年11月仍使用“100%保护”的表述。各州援引国会听证证词,将TP-Link设备遭利用与Volt Typhoon和Flax Typhoon两次行动联系起来;此外,还涉及中国攻击者利用僵尸网络发动的密码猜测攻击,以及俄罗斯黑客针对该公司设备发起的攻击。

可能完全控制设备的漏洞

在诉讼提起的同时,SEC Consult公布了五个此前已在诉讼中提及的漏洞的技术细节,其编号为CVE-2025-30237至CVE-2025-30241。这些漏洞影响由互联网服务提供商管理的Aginet设备,包括Mesh网络系统、路由器和调制解调器。

SEC Consult表示,位于同一网络中的未经身份验证的攻击者可以利用这些漏洞完全入侵设备。最严重的漏洞CVE-2025-30237可绕过Web服务器身份验证、创建超级管理员账户,并在没有凭据的情况下启用SSH访问。CVE-2025-30238则允许低权限用户执行原本仅限管理员使用的功能,而CVE-2025-30241允许攻击者在完成身份验证后以根权限执行命令。

CVE-2025-30239涉及与设备型号相关联的内置固定加密密钥,攻击者在获取配置文件或备份后,可能借此恢复密码和Wi-Fi数据,甚至恢复互联网服务提供商的远程管理凭据。CVE-2025-30240要求攻击者实际接触设备,因为攻击者可以使用经过特别配置的USB设备读取整个文件系统。

受影响设备用户实际面临哪些变化?

TP-Link确定约有65款设备受到影响,包括Mesh系统、路由器、PON光纤设备和DSL调制解调器,互联网服务提供商定制的版本也受到影响。SEC Consult于2024年12月开始通知该公司有关漏洞的情况。TP-Link于2025年1月表示,初步问题已经得到处理,但确定所有受影响型号的工作一直持续到2025年7月;而修复措施的推出,包括为部分服务提供商定制的固件,则延续至2026年。

TP-Link表示,固件更新通过互联网服务提供商分发,并建议用户检查设备管理界面或关联应用;如果没有显示更新,应联系服务提供商。SEC Consult没有发布概念验证代码,以免大量设备仍未完成修复而面临风险。

围绕美国市场的更广泛争议

TP-Link否认相关指控,并称这些诉讼“毫无根据”。该公司企业事务负责人Steve Kovsky表示,公司已向监管机构提供文件,证明其面向美国市场的设备在越南制造,且不属于任何外国政府,也不受其控制。

各州还指控该公司没有说明其中国子公司受中国情报法约束,也没有披露2021年出台的中国法规;这些法规要求报告新发现的漏洞。诉讼请求法院发布命令、处以民事罚款,并退还据称以违规方式收取的款项,同时请求由陪审团审理。

10月7日,蒙大拿州总检察长加入由21名总检察长组成的联盟,并致信联邦通信委员会FCC,敦促其审查该公司。该公司正寻求有条件批准,以便在美国销售新款路由器。这些进展表明,该事件已不再局限于处理单个漏洞,而是同时涉及网络设备安全、供应链透明度、营销声明,以及一家希望继续进入美国市场的公司的安全评估。

新闻来源
SecurityWeek
查看原始来源 ↗
c
作者

certi.news

同一分类

你可能还喜欢

查看所有新闻