Cztery stany USA (Floryda, Iowa, Montana i Nebraska) wytoczyły proces TP-Link, oskarżając firmę o wprowadzanie konsumentów w błąd w kwestiach bezpieczeństwa i powiązań z Chinami. Prokuratorzy generalni twierdzą, że marketing producenta obiecuje nierealną ochronę, podczas gdy urządzenia są wykorzystywane w kampaniach takich jak Volt Typhoon. Podnoszone są również kwestie braku automatycznych aktualizacji w starszych modelach oraz niejasnych polityk prywatności względem chińskiego prawa wywiadowczego.
Badacze z SEC Consult ujawnili pięć konkretnych podatności (CVE-2025-30237 do CVE-2025-30241) występujących w linii Aginet przeznaczonej dla dostawców usług internetowych (ISP). Najpoważniejsza z nich pozwala na całkowite przejęcie urządzenia poprzez obejście uwierzytelniania w serwerze WWW, co umożliwia stworzenie konta superadministratora. Inne błędy obejmują wstrzykiwanie komend, używanie sztywno zakodowanych kluczy szyfrujących do ochrony haseł oraz możliwość odczytu systemu plików przez port USB.
Problemy dotyczą 65 modeli, w tym systemów mesh, routerów i modemów. TP-Link twierdzi, że poprawki są wdrażane, jednak w przypadku urządzeń dostarczanych przez ISP, proces ten zależy od operatora. Firma odpiera zarzuty, nazywając pozwy bezpodstawnymi i podkreślając, że jej amerykańskie produkty są produkowane w Wietnamie.



