Bis zu einer Umstrukturierung im Jahr 2024 war TP-Link Systems mit dem chinesischen Unternehmen TP-Link Technologies verbunden, das in den Klagen nicht als Beklagter geführt wird. Die Klagen aus Florida, Montana und Nebraska behaupten nicht, dass die chinesische Regierung über TP-Link an Kundendaten gelangt sei; sie beschreiben dies als Risiko nach chinesischem Recht. Separat führen sie an, dass staatlich unterstützte Angreifer Schwachstellen in TP-Link-Routern ausgenutzt hätten.

Die Mitteilung aus Iowa ist an einigen Stellen schärfer formuliert: Das Büro von Generalstaatsanwältin Brenna Bird erklärte, die Firmware von TP-Link verschaffe der chinesischen Regierung Zugriff auf Geräte und Daten der Einwohner Iowas. Dieselbe Mitteilung beschreibt diesen Zugriff an anderer Stelle lediglich als etwas, das geschehen könnte.

Einen Tag später richteten 21 Generalstaatsanwälte ein Schreiben an die Federal Communications Commission (FCC), in dem es um die Bemühungen von TP-Link geht, eine Zulassung für neue Router-Modelle in den USA zu erhalten.

Die Vorwürfe der Bundesstaaten

Die Klagen wurden vor einzelstaatlichen Gerichten auf Grundlage des Verbraucherschutzrechts eingereicht. Die Schriftsätze aus Florida, Montana und Nebraska teilen sich Abschnittsüberschriften und Textpassagen und erheben dieselben Hauptvorwürfe.

Erstens habe TP-Link Sicherheit beworben, die das Unternehmen nicht geliefert habe. Die Klagen zitieren die Webseite zu HomeShield, dem eingebauten Netzwerkschutzdienst, die aussagt, dieser decke „alle Sicherheitsszenarien" ab. Auf der US-Seite zu HomeShield stand diese Aussage am 9. Oktober noch immer. Dem stellen die Klagen gehackte Router und Modelle gegenüber, die keine Updates mehr erhalten – als Beispiel nennen sie zwei Varianten des Archer AX21, die TP-Link nicht mehr aktualisiert und die den Klagen zufolge im Mai 2024 das Ende ihrer Lebensdauer erreicht haben.

Zweitens habe TP-Link die Trennung von China übertrieben dargestellt. Zitiert wird die Aussage, die Umstrukturierung habe zu „vollständig anderen Eigentumsverhältnissen, anderem Management und anderen Betriebsabläufen" als bei TP-Link Technologies geführt. Nach einem von den Bundesstaaten angeführten Bericht von Bloomberg News aus dem April 2025 beschäftigten TP-Link und TP-Link Technologies zusammen rund 11.000 Menschen in China. TP-Link erklärt, Router für den US-Markt würden in Vietnam gefertigt. Den Klagen zufolge stammen gemessen am Wert nur 0,5 Prozent der im vietnamesischen Werk verwendeten Teile aus Vietnam, der Rest aus oder über China.

Drittens ließen die Datenschutzrichtlinien von TP-Link ein Risiko unerwähnt. Die Apps Tether, Tapo, Deco und Kasa Smart erfassen E-Mail-Adressen, Standortdaten und Telefonkennungen. Ein chinesisches Geheimdienstgesetz von 2017 könne diese Daten den chinesischen Nachrichtendiensten zugänglich machen, heißt es in den Klagen.

Florida verlangt eine dauerhafte gerichtliche Untersagung der beanstandeten Praktiken, die Herausgabe der damit erzielten Erlöse sowie 10.000 US-Dollar für jeden vorsätzlichen Verstoß. Montana fordert bis zu 10.000 US-Dollar pro Verstoß. Nebraska verlangt zusätzlich, TP-Link gerichtlich zu verpflichten, Käufer über die Herkunft seiner Produkte und Bauteile, über seine Verbindungen nach China und über bekannte, in seinen Geräten ausgenutzte Schwachstellen zu informieren.

„Die koordinierten Klagen beruhen auf falschen Prämissen. Sie tragen nichts zur nationalen Sicherheit bei und bestrafen in unfairer Weise ein führendes US-Unternehmen", erklärte Steve Kovsky, zuständig für Unternehmensangelegenheiten, in einer Stellungnahme am Tag der Klageeinreichung. Seit Monaten habe TP-Link den Aufsichtsbehörden der Bundesstaaten Unterlagen vorgelegt, die belegten, dass die US-Geräte in Vietnam gefertigt würden. Das Unternehmen bezeichnete sich als „unabhängiges US-Unternehmen, das von keiner ausländischen Regierung besessen oder kontrolliert wird". Weiter hieß es: „Wir geben Netzwerkdaten von Kunden nicht an ausländische Regierungen oder unbefugte Dritte weiter und werden das auch nicht tun."

Die angeführten Angriffe

Microsoft berichtete 2024 über eine Angreifergruppe, die das Unternehmen in China verortet und die ein Netz aus gekaperten Routern aus Heim- und Kleinbüroumgebungen aufgebaut hatte. Das Netz diente Password-Spray-Angriffen, bei denen gängige Passwörter über viele Konten hinweg durchprobiert werden. TP-Link-Router machten „den Großteil dieses Netzwerks" aus, so Microsoft, das im Durchschnitt 8.000 gleichzeitig aktive kompromittierte Geräte zählte. Die Klagen selbst halten fest, dass auch Geräte anderer Marken Teil desselben Netzes waren.

Das FBI erklärte im April, Hacker des russischen Militärnachrichtendienstes hätten TP-Link-Router über die als CVE-2023-50224 geführte Schwachstelle kompromittiert, die DNS-Einstellungen verändert sowie Passwörter und Anmelde-Token gesammelt. TP-Link teilte im Mai mit, die von dieser Lücke betroffenen Produkte hätten mit einer Ausnahme das Ende ihrer Lebensdauer erreicht.

Die Behauptung, chinesische Staatshacker hätten TP-Link-Router in den Kampagnen Volt Typhoon und Flax Typhoon genutzt, stützt sich auf eine Aussage aus dem Jahr 2025. Rob Joyce, früherer Cybersicherheitsdirektor der National Security Agency, sagte vor einem Ausschuss des Repräsentantenhauses, TP-Link-Router seien „unter den verschiedenen ausgenutzten Marken" gewesen. Seine schriftliche Aussage nennt dafür keine Quelle. TP-Link widersprach noch am selben Tag: Die Kampagnen zeigten „keine erkennbare Präferenz dafür, TP-Link-Router als Vektor zu nutzen".

Keine der drei Klagen behauptet, TP-Link habe eine Hintertür in seine Produkte eingebaut. Die einzige genannte Hintertür, Horse Shell, wurde laut der von den Klagen zitierten Check Point Research von einer staatlich unterstützten chinesischen Gruppe auf TP-Link-Routern platziert. Die Klagen verweisen zudem darauf, dass das US-Verteidigungsministerium im Juni TP-Link Technologies als chinesisches Militärunternehmen gelistet hat – das betrifft die chinesische Firma; die beklagte TP-Link Systems steht nicht auf der Liste.

Das Schreiben an die FCC

Seit dem 23. März untersagt die FCC neuen, im Ausland gefertigten Consumer-Routern die Geräte-Zulassung, die vor dem Verkauf in den USA erforderlich ist. Einzige Ausnahme ist eine „Conditional Approval", über die das Heimatschutzministerium oder das Verteidigungsministerium entscheidet, das die FCC in ihrer Mitteilung als Department of War bezeichnet. Die Regel gilt für Router aus jedem Ausland, unabhängig von der Nationalität des Herstellers – maßgeblich ist der Produktionsort, nicht das Unternehmen. Vor der Regel zugelassene Router dürfen aufgrund einer FCC-Ausnahmegenehmigung mindestens bis zum 1. März 2027 weiterhin Software- und Firmware-Updates erhalten, „die Schäden für US-Verbraucher mindern". TP-Link erklärte im April, seine bestehenden Router blieben „vollständig zugelassen", und man verfolge „aktiv eine Conditional Approval für neue Produkte".

Das von Nebraskas Generalstaatsanwalt Mike Hilgers angeführte und von 20 weiteren unterzeichnete Schreiben benennt gegenüber der FCC drei Bedenken: die Sicherheitsaussagen von TP-Link, die Angaben zur Trennung von China und zur Fertigung in Vietnam sowie die Auslassungen in den Datenschutzhinweisen zum chinesischen Geheimdienstrecht. Das Schreiben bietet eine Zusammenarbeit mit der FCC an, fordert aber nicht, eine Zulassung zu verweigern, zu verzögern oder mit Auflagen zu versehen. „Verbraucher sollten sich dieser Risiken bewusst sein, und die FCC sollte sie angehen, bevor sie diese neuen Router für den Verkauf auf US-Märkten zulässt", sagte Hilgers bei der Vorstellung des Schreibens. Montanas Generalstaatsanwalt Austin Knudsen äußerte die Hoffnung, die FCC werde die Zulassung verweigern.

Schwachstellen in Provider-Geräten

Aginet ist die TP-Link-Produktlinie aus Mesh-Systemen, Routern und Modems, die Internetanbieter bei Kunden installieren und pflegen. Die Klagen aus Florida, Montana und Nebraska führen fünf Schwachstellen in diesen Geräten als Beleg für fortbestehende Sicherheitsprobleme an. TP-Link legte die Lücken am 10. August offen; am 8. Oktober veröffentlichten die Forscher von SEC Consult, die sie gefunden hatten, die technischen Details.

Zusammengenommen erlaubten die Schwachstellen laut SEC Consult „einem nicht authentifizierten Angreifer im selben Netzwerk, das betroffene Gerät vollständig zu kompromittieren" und Befehle als root auszuführen. Voraussetzung ist, dass der Angreifer die Web-Oberfläche zur Geräteverwaltung erreichen kann; weder SEC Consult noch TP-Link äußern sich dazu, ob diese aus dem Internet erreichbar ist. Die zentrale Lücke CVE-2025-30237 erlaubt es, die Anmeldeprüfung durch präparierte Web-Anfragen zu umgehen; damit kann ein Angreifer ohne Konto laut SEC Consult einen „Superadmin"-Nutzer anlegen und SSH-Fernzugriff aktivieren. SEC Consult stuft das Bündel als kritisch ein.

TP-Link listet 65 betroffene Modelle:

  • Mesh-Serien HB, HX und HC
  • Router-Serien EB, EC und EX
  • Glasfasergeräte XC und XX
  • DSL-Modems der VX-Reihe

Nur 27 davon sind den von TP-Link veröffentlichten CVE-Einträgen zufolge für alle fünf Schwachstellen gelistet. Auch von Providern angepasste Versionen sind betroffen, die TP-Link nicht aufführt.

Besitzer können das Update unter Umständen nicht selbst herunterladen: Die Aktualisierungen werden über den jeweiligen Internetanbieter verteilt, und Firmware für Provider-Versionen sei „möglicherweise nicht öffentlich zum direkten Download verfügbar", heißt es im Hinweis von TP-Link. Das Unternehmen rät, in der Verwaltungsoberfläche oder der App nach einem Firmware-Update zu suchen und andernfalls den Provider zu kontaktieren. SEC Consult nennt keine Behelfslösung. Keiner der beiden Hinweise gibt an, wie viele Geräte die Korrektur erhalten haben.

SEC Consult meldete die Schwachstellen im Dezember 2024 an TP-Link; der Herstellerhinweis folgte fast 20 Monate später. Der Zeitleiste von SEC Consult zufolge war der Großteil der korrigierten Firmware bis Februar 2026 veröffentlicht. Die Exploit-Befehle ließ SEC Consult aus dem Advisory weg. Keiner der beiden Hinweise berichtet von Angriffen über diese Lücken; keine der fünf stand im Katalog bekannter ausgenutzter Schwachstellen der US-Behörde CISA im Stand vom 8. Oktober. Weder die Klagen noch die Sicherheitshinweise verbinden diese Schwachstellen mit den oben beschriebenen Angriffen oder mit den Vorwürfen zu China.