VMTech
Обсудить проект →

Четыре штата США подали иски к TP-Link из-за безопасности роутеров

Четыре штата США подали иски к TP-Link из-за безопасности роутеров

Флорида, Айова, Монтана и Небраска 6 октября подали иски к TP-Link Systems, калифорнийскому производителю роутеров. С учётом иска Техаса, поданного в феврале, число штатов-истцов достигло пяти. Власти оспаривают заявления компании о защите устройств и её отделении от китайской TP-Link Technologies; TP-Link называет претензии основанными на ложных посылках.

Какие претензии выдвинули штаты

Иски Флориды, Монтаны и Небраски поданы по законам о защите потребителей и во многом совпадают по формулировкам. Одна из основных претензий касается рекламы сервиса HomeShield: на его американской странице говорится, что он покрывает «все сценарии безопасности». Власти противопоставляют этому факты взломов роутеров и прекращение обновлений для отдельных моделей.

В качестве примера названы две версии Archer AX21, которые, согласно жалобам, достигли окончания жизненного цикла в мае 2024 года и больше не получают обновления. Отдельно штаты указывают на заявления TP-Link о том, что реструктуризация 2024 года полностью разделила собственность, управление и операции TP-Link Systems и TP-Link Technologies.

Жалобы не утверждают, что китайское правительство уже получило данные клиентов TP-Link. Они описывают риск, который, по позиции истцов, связан с китайским законом о разведке и данными, собираемыми приложениями Tether, Tapo, Deco и Kasa Smart: адресами электронной почты, геолокацией и идентификаторами телефонов. При этом офис генпрокурора Айовы в своём сообщении использовал более жёсткие формулировки, хотя также описал такой доступ как возможный.

Уязвимости в оборудовании операторов

Флорида, Монтана и Небраска также сослались на пять уязвимостей в линейке Aginet — роутерах, mesh-системах и модемах, которые интернет-провайдеры устанавливают и обслуживают у абонентов. TP-Link раскрыла эти ошибки 10 августа, а исследователи SEC Consult опубликовали технические детали 8 октября.

Главная из них, CVE-2025-30237, получила оценку 8,7 из 10 по CVSS 4.0. По данным SEC Consult, атакующий, имеющий сетевой доступ к веб-интерфейсу управления, может отправить специально сформированный запрос, обойти проверку входа, создать учётную запись Superadmin и активировать удалённый доступ SSH. TP-Link перечисляет 56 затронутых моделей для этой ошибки.

Всего TP-Link указала 65 затронутых моделей серий HB, HX, HC, EB, EC, EX, XC, XX и VX. Среди других ошибок исследователи отметили возможность повышения привилегий, расшифровки сохранённых паролей из-за жёстко заданных ключей, чтения файлов через USB и выполнения команд с повышенными правами. SEC Consult не сообщала об атаках с использованием этих уязвимостей, а CISA на 8 октября не включала их в каталог известных эксплуатируемых ошибок.

Как распространяются исправления

Для оборудования, поставленного провайдерами, обновления распространяются через самих ISP. TP-Link предупреждает, что прошивки для операторских версий могут быть недоступны для прямой загрузки. Владельцам следует проверить обновление в интерфейсе управления или приложении, а при его отсутствии обратиться к своему оператору связи.

Параллельно 21 генеральный прокурор штатов направил письмо в Федеральную комиссию по связи США. Оно касается попытки TP-Link получить разрешение на новые модели роутеров в стране, но не требует прямо отказать, отложить или сопроводить разрешение условиями. Для бизнеса и домашних пользователей практический вывод остаётся прикладным: нужно учитывать жизненный цикл сетевого оборудования, контролировать доступность патчей у провайдера и не оставлять без проверки веб-интерфейсы управления.

#cybersecurity#routersecurity#vulnerability#networksecurity
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 09.10.2026
Instagram

Четыре штата США подали иски к TP-Link из-за безопасности роутеров

Открыть публикацию в Instagram ↗