Quatre États américains attaquent TP-Link sur la sécurité de ses routeurs et ses liens chinois présumés. Des failles documentées touchent aussi des appareils gérés par des fournisseurs d’accès à Internet. Pour les entreprises, ces dossiers imposent un contrôle concret du parc réseau.
🔥 Nous recommandons Bitdefender
Après avoir analysé et testé de nombreuses solutions, Bitdefender s’impose comme le choix numéro 1 grâce à sa défense proactive, sa discrétion et son absence d'impact sur les performances. Il protège efficacement vos appareils contre les virus, ransomwares et liens suspects tout en préservant l'autonomie et la rapidité de votre machine.
Sécuriser mes appareils avec BitdefenderLa Floride, l’Iowa, le Montana et le Nebraska ont déposé plainte le 6 octobre. Le Texas avait lancé une action similaire en février. Les États contestent les promesses de sécurité de TP-Link et citent cinq vulnérabilités sur sa gamme Aginet. Un précédent dossier sur des failles TP-Link aide à situer le risque.
Les plaintes mêlent sécurité des routeurs, protection des consommateurs et origine des équipements réseau. Pour une PME, la priorité porte sur les appareils fournis par son opérateur et leur suivi logiciel. Cette affaire dépasse donc le seul débat politique sur l’origine des produits.
Les poursuites judiciaires visent les promesses de sécurité
Les procureurs de quatre États accusent TP-Link de présenter ses protections de façon trompeuse. Le Texas avait engagé une action distincte en février. Les plaintes invoquent les lois locales sur la protection des consommateurs. Elles réclament des sanctions civiles, des injonctions et le remboursement de sommes perçues.
Le service HomeShield est au cœur des griefs des États. Les plaignants contestent des formules qui promettaient une protection totale. Ils citent aussi une garantie de sécurité à 100 %, affichée en novembre 2025. Ces promesses dépassent les capacités réelles, selon les procureurs, qui demandent aussi un procès devant jury.
Des campagnes malveillantes alimentent les griefs
Les plaintes évoquent les campagnes Volt Typhoon et Flax Typhoon. Des témoignages au Congrès relient des routeurs TP-Link à ces opérations. Les États citent aussi des botnets utilisés pour des attaques par essais de mots de passe. Des groupes russes auraient également visé des appareils de la marque.
Les procureurs affirment que certains modèles ne reçoivent plus de correctifs. Plusieurs appareils ne disposent pas non plus de mise à jour automatique. Un routeur sans suivi logiciel peut alors rester exposé, même après la découverte d’une faille. Pour une entreprise, un appareil oublié peut ouvrir une porte vers le réseau interne.
Les failles Aginet exposent les routeurs des FAI
SEC Consult a détaillé cinq vulnérabilités, référencées CVE-2025-30237 à CVE-2025-30241. TP-Link les avait signalées en août sur sa gamme Aginet. Celle-ci comprend des systèmes maillés, des routeurs, des modems DSL et des appareils fibre. La liste du fabricant recense 65 modèles concernés, y compris des variantes configurées par les opérateurs.
La faille CVE-2025-30237 contourne l’authentification de l’interface Web. Un attaquant sur le même réseau peut créer un compte super administrateur et activer SSH. Un accès sans identifiants suffit, selon l’analyse de SEC Consult. CVE-2025-30238 autorise aussi des actions réservées aux administrateurs.
Une autre faille, CVE-2025-30241, permet l’exécution de commandes avec les droits root. Elle exige toutefois un compte valide sur l’interface concernée. CVE-2025-30239 concerne des clés de chiffrement fixes, liées au modèle. Des fichiers de configuration volés peuvent révéler mots de passe Wi-Fi et accès de gestion à distance.
La cinquième vulnérabilité exige un accès physique au routeur. Une clé USB préparée peut alors donner accès à son système de fichiers. Le risque varie selon le scénario, mais certaines failles touchent directement les accès sensibles. SEC Consult n’a pas publié de code d’exploitation, car des appareils restent sans correctif.
Un examen réglementaire renforce le risque pour les entreprises
Les États contestent aussi la séparation de TP-Link avec ses activités chinoises. Ils affirment que la recherche, le développement et la fabrication y gardent une place importante. Selon les plaintes, seuls 0,5 % des composants de l’usine vietnamienne, par valeur, proviennent du Vietnam.
Les procureurs critiquent aussi les informations sur la vie privée. Ils estiment que les politiques de TP-Link ne décrivent pas les obligations imposées à ses filiales chinoises. Les plaintes mentionnent la loi chinoise sur le renseignement et les règles de 2021 sur le signalement des failles. Ces griefs restent des allégations, que TP-Link conteste fermement.
La société qualifie les poursuites de infondées et rejette tout risque d’accès étranger à ses routeurs. Elle affirme avoir transmis des documents aux autorités sur sa production au Vietnam. Le débat porte donc sur des preuves techniques, des déclarations commerciales et la gouvernance de la chaîne d’approvisionnement.
Les mesures utiles pour une PME ou une ETI
Le 7 octobre, le procureur du Montana a rejoint 20 autres États dans une lettre à la FCC. Le groupe demande un examen des nouveaux routeurs TP-Link proposés sur le marché américain. La FCC avait ajouté en mars des routeurs fabriqués à l’étranger à sa liste de produits surveillés. La pression réglementaire prend forme, sans équivaloir à une interdiction générale.
Une PME doit d’abord relever les modèles et versions de firmware présents sur son réseau. Elle doit vérifier les avis du fabricant et consulter son opérateur pour chaque appareil Aginet. Cette démarche s’inscrit dans une politique de cybersécurité qui inclut aussi les équipements prêtés ou gérés par un tiers.
Si aucune mise à jour n’apparaît dans l’interface ou l’application, l’entreprise doit contacter son fournisseur. Elle peut aussi isoler l’appareil concerné des services sensibles, le temps du correctif. La cartographie du parc réseau transforme une alerte publique en action opérationnelle. Les décisions d’achat devraient ensuite intégrer la durée de support logiciel et la clarté des avis de sécurité.
Cette analyse complémentaire des routeurs TP-Link aide les équipes à comparer les alertes par gamme. Le dossier rappelle une règle simple : un routeur géré par un opérateur reste un actif de l’entreprise. La responsabilité technique peut être partagée, mais le risque métier demeure.