TP-Link đối mặt loạt đơn kiện từ các bang Mỹ và bị soi lỗ hổng bảo mật trên router của nhà mạng

Phần cứng08 tháng 10, 2026·8 phút đọc

Bốn bang của Mỹ gồm Florida, Iowa, Montana và Nebraska đã kiện TP-Link với cáo buộc quảng cáo sai sự thật về mức độ an toàn của thiết bị. Cùng lúc, công ty bảo mật SEC Consult công bố chi tiết kỹ thuật của 5 lỗ hổng nghiêm trọng ảnh hưởng tới 65 mẫu router, modem do nhà mạng quản lý.

TP-Link đối mặt loạt đơn kiện từ các bang Mỹ và bị soi lỗ hổng bảo mật trên router của nhà mạng

TP-Link đối mặt loạt đơn kiện từ các bang Mỹ và bị soi lỗ hổng bảo mật trên router của nhà mạng

Bốn bang của Mỹ vừa đồng loạt khởi kiện TP-Link với cáo buộc quảng cáo sai sự thật về mức độ an toàn của thiết bị mạng. Đúng lúc này, công ty bảo mật SEC Consult công bố chi tiết kỹ thuật của 5 lỗ hổng nghiêm trọng trên dòng router, modem dành cho nhà mạng, ảnh hưởng tới hàng loạt mẫu thiết bị đang được người dùng Việt Nam sử dụng phổ biến.

TP-LinkTP-Link

Bốn bang Mỹ đồng loạt khởi kiện

Theo thông tin từ SecurityWeek, các tổng chưởng lý của Florida, Iowa, Montana và Nebraska đã đệ đơn kiện TP-Link Systems vào ngày 6/10 tại tòa án bang của mình. Mỗi đơn kiện dựa trên luật bảo vệ người tiêu dùng của bang sở tại. Trước đó, Texas cũng đã khởi kiện công ty này vào tháng 2 với cáo buộc tương tự.

Nội dung các đơn kiện gần như giống nhau, tập trung vào việc TP-Link quảng cáo quá mức về khả năng bảo vệ mà thiết bị của hãng mang lại. Các bang chỉ trích những tuyên bố như dịch vụ HomeShield "bao phủ mọi tình huống bảo mật" và tới tận tháng 11/2025 vẫn cam kết mang lại "sự bảo vệ 100%".

Để phản bác những tuyên bố này, các bang dẫn chứng lời khai trước Quốc hội Mỹ cho thấy router TP-Link từng bị lợi dụng trong các chiến dịch Volt Typhoon và Flax Typhoon. Họ cũng viện dẫn các mạng botnet do nhóm tin tặc Trung Quốc sử dụng để tấn công dò mật khẩu, cùng các hacker Nga nhắm vào router TP-Link.

Theo đơn kiện, nhiều mẫu thiết bị bị khai thác không hỗ trợ cập nhật firmware tự động và không còn nhận được bản vá bảo mật.

Cáo buộc về mối liên hệ với Trung Quốc

Các bang cũng đặt vấn đề về tuyên bố tách biệt khỏi Trung Quốc của TP-Link. Họ cáo buộc phần lớn hoạt động nghiên cứu, phát triển và sản xuất của hãng vẫn diễn ra tại Trung Quốc, và chỉ 0,5% linh kiện (tính theo giá trị) dùng tại nhà máy ở Việt Nam thực sự được mua tại Việt Nam.

Đơn kiện còn cho rằng chính sách bảo mật của TP-Link không công bố việc các chi nhánh tại Trung Quốc phải chịu sự điều chỉnh của luật tình báo nước này. Các bang cũng nêu việc công ty không tiết lộ quy định năm 2021 của Trung Quốc yêu cầu mọi lỗ hổng mới phát hiện phải được báo cáo cho chính phủ.

Các đơn kiện yêu cầu ban hành lệnh cấm, xử phạt dân sự, buộc hoàn trả số tiền thu được từ những hành vi bị cáo buộc vi phạm, đồng thời đề nghị mở phiên tòa có bồi thẩm đoàn.

Chi tiết 5 lỗ hổng trên router nhà mạng

Để chứng minh vấn đề bảo mật của TP-Link vẫn tiếp diễn, các đơn kiện viện dẫn 5 lỗ hổng mang mã CVE-2025-30237 đến CVE-2025-30241 mà TP-Link đã công bố hồi tháng 8, ảnh hưởng tới dòng Aginet gồm hệ thống mesh, router và modem do nhà mạng quản lý.

SEC Consult, đơn vị phát hiện ra các lỗ hổng, đã công bố chi tiết kỹ thuật. Theo đó, những lỗ hổng này cho phép kẻ tấn công chưa xác thực, chỉ cần cùng mạng, có thể chiếm toàn quyền kiểm soát thiết bị bị ảnh hưởng.

  • CVE-2025-30237 — lỗ hổng nghiêm trọng nhất, là lỗi bỏ qua xác thực trong máy chủ web của thiết bị. Kẻ tấn công truy cập được giao diện web có thể lợi dụng để tạo tài khoản siêu quản trị và bật truy cập SSH mà không cần bất kỳ thông tin đăng nhập nào.

  • CVE-2025-30238 — cho phép người dùng có quyền thấp thực hiện các thao tác vốn chỉ dành cho quản trị viên.

  • CVE-2025-30241 — lỗi chèn lệnh trong giao diện web, cho phép kẻ tấn công đã xác thực chạy lệnh với quyền root.

  • CVE-2025-30239 — xuất phát từ việc dùng khóa mã hóa cứng, chỉ gắn với model thiết bị, để bảo vệ tệp cấu hình và bản sao lưu. Kẻ tấn công có được các tệp này và trích xuất khóa từ firmware có thể khôi phục mật khẩu người dùng, thông tin Wi-Fi và tùy cấu hình là cả thông tin đăng nhập dùng cho quản lý từ xa của nhà mạng.

  • CVE-2025-30240 — yêu cầu truy cập vật lý. Kẻ tấn công có thể cắm USB được chuẩn bị đặc biệt để đọc toàn bộ hệ thống tệp của thiết bị.

TP-Link xác định 65 thiết bị bị ảnh hưởng, bao gồm hệ thống mesh, router, thiết bị quang (PON) và modem DSL. Khuyến cáo của hãng cũng lưu ý rằng các biến thể tùy chỉnh cho nhà mạng của những model này cũng bị ảnh hưởng.

Quá trình vá lỗi kéo dài và vẫn chưa hoàn tất

SEC Consult bắt đầu báo cáo các lỗ hổng cho TP-Link từ tháng 12/2024. Hãng cho biết vào tháng 1/2025 rằng các vấn đề ban đầu đã được khắc phục, nhưng phải tới tháng 7/2025 mới xác định đầy đủ các model bị ảnh hưởng. Việc triển khai bản vá, bao gồm firmware tùy chỉnh cho những nhà mạng liên quan, kéo dài sang tận năm 2026.

TP-Link cho biết bản cập nhật firmware cho các thiết bị bị ảnh hưởng được nhà mạng phân phối. Hãng khuyến nghị người dùng kiểm tra giao diện quản lý hoặc ứng dụng của thiết bị để tìm bản cập nhật, và liên hệ nhà mạng nếu chưa có.

SEC Consult quyết định không công bố mã khai thác PoC vì lo ngại nhiều thiết bị dễ bị tổn thương vẫn chưa được vá.

Đối với người dùng Việt Nam, phần lớn router và modem quang do các nhà mạng cấp thường là thiết bị tùy chỉnh theo yêu cầu nhà mạng, đồng nghĩa người dùng khó chủ động cập nhật firmware mà phải chờ nhà mạng triển khai. Đây là điểm đáng lưu ý khi rất nhiều hộ gia đình tại Việt Nam đang dùng thiết bị của TP-Link do nhà mạng trang bị.

Trong tuyên bố ngày 6/10, TP-Link bác bỏ các cáo buộc.

Ông Steve Kovsky, phụ trách các vấn đề công vụ của TP-Link, nói: "Các đơn kiện phối hợp này được xây dựng trên những tiền đề sai lệch. Chúng không giúp ích gì cho an ninh quốc gia mà chỉ gây bất lợi một cách không công bằng cho một công ty hàng đầu của Mỹ."

Công ty cho biết đã dành nhiều tháng cung cấp tài liệu cho các cơ quan quản lý bang để chứng minh thiết bị của mình tại Mỹ được sản xuất ở Việt Nam và công ty không thuộc sở hữu hay bị kiểm soát bởi bất kỳ chính phủ nước ngoài nào.

TP-Link khẳng định: "Mọi cáo buộc rằng sản phẩm của chúng tôi gây nguy hiểm cho an toàn người dùng hay cho phép chính phủ nước ngoài truy cập mạng trái phép đều là vô căn cứ."

Eduard KovacsEduard Kovacs

Ngày 7/10, Tổng chưởng lý bang Montana Austin Knudsen tham gia liên minh gồm 21 tổng chưởng lý bang gửi thư kêu gọi FCC (Ủy ban Truyền thông Liên bang Mỹ) xem xét kỹ TP-Link. Công ty đang tìm kiếm phê duyệt có điều kiện để bán các mẫu router mới tại Mỹ, sau khi FCC động thái hồi tháng 3 đưa router sản xuất tại nước ngoài vào Covered List (danh sách thiết bị bị hạn chế).

Ông Knudsen nói: "Router TP-Link nên bị coi là con ngựa thành Troy do Đảng Cộng sản Trung Quốc cài vào để do thám người Mỹ. Tôi hy vọng FCC xem xét nghiêm túc những hoạt động đáng lo ngại của TP-Link và từ chối cấp phê duyệt có điều kiện mà họ đang tìm kiếm, vì lợi ích an ninh quốc gia của chúng ta."

Góc nhìn cho người dùng Việt Nam

Sự việc nêu bật hai vấn đề đáng quan tâm với người dùng thiết bị mạng tại Việt Nam.

Thứ nhất, router và modem do nhà mạng cấp thường chạy firmware tùy chỉnh, khiến người dùng gần như phụ thuộc hoàn toàn vào nhà mạng trong việc vá lỗi. Khi một lỗ hổng nghiêm trọng như CVE-2025-30237 cho phép chiếm quyền quản trị không cần thông tin đăng nhập, việc chậm trễ vá lỗi có thể biến hàng loạt thiết bị trong cùng một mạng lưới thành mục tiêu.

Thứ hai, người dùng nên chủ động kiểm tra phiên bản firmware của thiết bị, tắt các tính năng quản lý từ xa không cần thiết, đổi mật khẩu quản trị mặc định và tách riêng mạng cho các thiết bị IoT nếu có thể. Với các thiết bị đã hết vòng đời hỗ trợ, việc thay mới đáng được cân nhắc thay vì tiếp tục sử dụng.

SecurityWeekSecurityWeek

Câu chuyện TP-Link cũng phản ánh xu hướng lớn hơn: thiết bị mạng tiêu dùng đang trở thành một mặt trận địa chính trị, nơi các yếu tố an ninh quốc gia, chuỗi cung ứng và quyền riêng tư người dùng đan xen ngày càng phức tạp.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗