ABD'de dört eyalet daha TP-Link'e dava açtı, ISP modemlerindeki açıkların detayları yayımlandı

Florida, Iowa, Montana ve Nebraska TP-Link'e güvenlik ve Çin bağları iddialarıyla dava açtı; SEC Consult 65 Aginet cihazındaki beş açığın detaylarını yayımladı.

ABD'de dört eyalet daha TP-Link'e dava açtı, ISP modemlerindeki açıkların detayları yayımlandı

Kısaca

  • Dört eyaletin başsavcısı 6 Ekim'de tüketici koruma davaları açtı; Teksas da şubatta benzer bir dava açmıştı.
  • Davalar abartılı güvenlik pazarlaması, küçümsenen Çin bağları ve eksik gizlilik bildirimleri iddia ediyor; TP-Link iddiaları reddediyor.
  • SEC Consult, servis sağlayıcıların dağıttığı 65 Aginet cihazını etkileyen CVE-2025-30237–30241 açıklarının detaylarını yayımladı; yamalar ISP'ler üzerinden geliyor.
  • Servis sağlayıcıdan alınan TP-Link cihaz kullananlar ürün yazılımı güncellemesini kontrol etmeli, güncelleme yoksa sağlayıcıyla iletişime geçmeli.

ABD'de Florida, Iowa, Montana ve Nebraska eyaletlerinin başsavcıları, 6 Ekim'de modem ve router üreticisi TP-Link Systems'a ürünlerinin güvenliğini ve Çin'den bağımsızlığını abarttığı gerekçesiyle dava açtı. SecurityWeek ve The Hacker News'ün aktardığına göre davalar, SEC Consult'un internet servis sağlayıcılarının müşterilerine verdiği TP-Link cihazlarındaki beş açığın teknik detaylarını yayımladığı haftaya denk geldi. Bu gelişme, çoğu zaman güncellenmeden kalan ev ve küçük ofis modemlerini yeniden gündeme taşıdı.

Neler oldu?

SecurityWeek'e göre neredeyse birbirinin aynı olan dört dava, tüketici koruma yasaları kapsamında eyalet mahkemelerinde açıldı; Teksas da şubatta benzer bir dava açmıştı. Davalar, HomeShield hizmetinin "tüm güvenlik senaryolarını kapsadığı" gibi pazarlama iddialarını hedef alıyor ve TP-Link cihazlarını Volt Typhoon ile Flax Typhoon kampanyalarına, parola püskürtme saldırılarında kullanılan Çin botnet'lerine ve cihazları hedef alan Rus hackerlara bağlayan Kongre ifadelerine atıf yapıyor. The Hacker News, şikâyetlerin çoğunun Çin hükümetinin müşteri verisine erişimini kanıtlanmış bir olgu olarak değil Çin yasaları kaynaklı bir risk olarak tanımladığını ve hiçbirinin TP-Link'in arka kapı yerleştirdiğini iddia etmediğini vurguluyor.

Eyaletler ayrıca TP-Link'in Ar-Ge ve üretiminin büyük kısmının hâlâ Çin'de olduğunu, Vietnam'daki fabrikada bileşen değerinin yalnızca yüzde 0,5'inin yerelden tedarik edildiğini öne sürüyor. Davalarda ihtiyati tedbir, para cezası ve tazminat talep ediliyor.

TP-Link'in kurumsal ilişkiler sorumlusu Steve Kovsky davaların "yanlış öncüllere dayandığını" söyledi. Şirket, ABD'deki cihazlarının Vietnam'da üretildiğini ve hiçbir yabancı hükümetin şirketi kontrol etmediğini gösteren belgeleri düzenleyicilere sunduğunu belirtiyor.

Teknik detaylar

SEC Consult ise TP-Link'in Ağustos 2025'te duyurduğu CVE-2025-30237 ile CVE-2025-30241 arasındaki açıkların detaylarını yayımladı. Açıklar, servis sağlayıcılar tarafından yönetilen Aginet serisi mesh sistemleri, router, fiber ve DSL cihazlarını etkiliyor. SecurityWeek'e göre en ciddisi olan CVE-2025-30237, aynı ağdaki bir saldırganın süper yönetici hesabı oluşturup SSH'ı etkinleştirmesine izin veren bir kimlik doğrulama atlatma açığı. Diğerleri arasında yetki yükseltme, yapılandırma yedeklerini koruyan model bazlı sabit şifreleme anahtarları, özel hazırlanmış USB bellekle dosya sistemine erişim ve root yetkisiyle komut enjeksiyonu bulunuyor. SEC Consult, çok sayıda cihaz hâlâ yamasız olduğu için istismar kodu yayımlamadı; The Hacker News'e göre açıkların hiçbiri CISA'nın KEV kataloğunda değil.

Kimler etkileniyor?

TP-Link etkilenen 65 model listeliyor; bunların 27'si beş açığın tamamından etkileniyor. Servis sağlayıcılara özel varyantlar da risk altında. Ürün yazılımı sağlayıcılar üzerinden dağıtıldığı için son kullanıcılar yamaları kendileri indiremeyebilir.

Ne yapmalı?

TP-Link, kullanıcıların cihazın yönetim arayüzünden veya uygulamasından güncellemeleri kontrol etmesini, güncelleme yoksa servis sağlayıcılarıyla iletişime geçmesini öneriyor. Artık güvenlik güncellemesi almayan, desteği sona ermiş cihazların da değiştirilmesi gerekiyor. ABD'de ise 21 eyalet başsavcısı 7 Ekim'de FCC'ye mektup yazarak yeni router modelleri için koşullu onay isteyen TP-Link'in yakından incelenmesini istedi.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.