- Η TP-Link αποκάλυψε πέντε ευπάθειες, CVE-2025-30237 έως CVE-2025-30241, σε δικτυακές συσκευές Aginet που διανέμονται και διαχειρίζονται από παρόχους internet.
- Η σοβαρότερη, CVE-2025-30237 με βαθμολογία CVSS 8,7/10, μπορεί να επιτρέψει σε μη ταυτοποιημένο επιτιθέμενο με πρόσβαση στο ίδιο ή γειτονικό δίκτυο να αποκτήσει πλήρη έλεγχο της συσκευής.
- Στις εκδόσεις firmware που διαχειρίζονται οι πάροχοι, η διάθεση της διόρθωσης γίνεται μέσω του εκάστοτε ISP και το αντίστοιχο αρχείο ενδέχεται να μην προσφέρεται για απευθείας λήψη.
Η TP-Link δημοσίευσε στις 10 Αυγούστου 2026 συμβουλευτικό ασφαλείας για πέντε ευπάθειες σε προϊόντα δικτύωσης Aginet που χρησιμοποιούνται σε εγκαταστάσεις παρόχων internet. Οι αδυναμίες καταγράφονται ως CVE-2025-30237 έως CVE-2025-30241 και επηρεάζουν, ανάλογα με το μοντέλο και την έκδοση, συστήματα mesh, routers, συσκευές PON και xDSL modem/router. Ο πίνακας της εταιρείας περιλαμβάνει δεκάδες εκδόσεις συσκευών των σειρών HB, HX, EC, EX, XC, XX και VX, με το Notebookcheck να καταμετρά 65 σχετικές καταχωρίσεις μοντέλων και παραλλαγών.
Παράκαμψη ταυτοποίησης με βαθμολογία 8,7/10
Η σοβαρότερη από τις πέντε ευπάθειες είναι η CVE-2025-30237, την οποία η TP-Link βαθμολογεί με 8,7/10 στο CVSS v4.0. Πρόκειται για πρόβλημα ελλιπούς ελέγχου πρόσβασης στη διαδικτυακή διεπαφή διαχείρισης της συσκευής. Σε ορισμένα endpoints δεν εφαρμόζεται σωστά ο έλεγχος ταυτοποίησης, επιτρέποντας την αποστολή ειδικά διαμορφωμένων αιτημάτων προς λειτουργίες που κανονικά απαιτούν δικαιώματα διαχειριστή.
Σύμφωνα με την TP-Link, επιτυχής εκμετάλλευση μπορεί να επιτρέψει σε μη ταυτοποιημένο επιτιθέμενο να εκτελέσει λειτουργίες αυξημένων δικαιωμάτων και τελικά να αποκτήσει πλήρη έλεγχο της συσκευής. Ωστόσο, το attack vector χαρακτηρίζεται ως «Adjacent», κάτι που σημαίνει ότι απαιτείται πρόσβαση στο ίδιο ή σε άμεσα προσβάσιμο δίκτυο με τη συσκευή. Δεν πρόκειται επομένως για ευπάθεια που μπορεί να αξιοποιηθεί απευθείας από οποιονδήποτε υπολογιστή στο internet.
Οι υπόλοιπες τέσσερις αδυναμίες καλύπτουν διαφορετικά τμήματα της λειτουργίας των συσκευών. Η CVE-2025-30238, με βαθμολογία 8,6/10, αφορά ανεπαρκή έλεγχο εξουσιοδότησης και μπορεί να επιτρέψει σε ήδη συνδεδεμένο χρήστη χαμηλών δικαιωμάτων να εκτελέσει ενέργειες διαχειριστή, όπως δημιουργία προνομιούχων λογαριασμών ή αλλαγή κρίσιμων ρυθμίσεων.
Η CVE-2025-30239, με βαθμολογία 8,5/10, σχετίζεται με σταθερά κρυπτογραφικά κλειδιά ενσωματωμένα στο firmware. Σε περίπτωση πρόσβασης στον αποθηκευτικό χώρο της συσκευής, τα κλειδιά θα μπορούσαν να χρησιμοποιηθούν για την αποκρυπτογράφηση ευαίσθητων δεδομένων ρυθμίσεων, συμπεριλαμβανομένων διαπιστευτηρίων και πληροφοριών σχετικών με υπηρεσίες του παρόχου.
Η CVE-2025-30240 έχει χαμηλότερη βαθμολογία, 5,1/10, και αφορά τον χειρισμό συμβολικών συνδέσμων σε εξωτερικά μέσα USB. Υπό συγκεκριμένες προϋποθέσεις μπορεί να οδηγήσει σε μη εξουσιοδοτημένη ανάγνωση αρχείων από το σύστημα της συσκευής. Τέλος, η CVE-2025-30241, με βαθμολογία 8,6/10, αφορά εισαγωγή εντολών λειτουργικού συστήματος μέσω στοιχείων της διαδικτυακής διεπαφής και απαιτεί ήδη ταυτοποιημένο χρήστη με πρόσβαση από γειτονικό δίκτυο.
Το VX800v(DE) επηρεάζεται και από τις πέντε ευπάθειες
Ανάμεσα στις συσκευές του επίσημου πίνακα βρίσκεται και το TP-Link VX800v(DE) V1.0. Στην καταχώριση της εταιρείας υπάρχουν ενδείξεις και στις πέντε CVE, ενώ ως διορθωμένη έκδοση αναφέρεται το firmware 800.0.16. Το συγκεκριμένο μοντέλο έχει διατεθεί και από τον γερμανικό πάροχο M-net ως συσκευή για συνδέσεις DSL και οπτικής ίνας.
Το VX800v αποτελεί χαρακτηριστικό παράδειγμα της ιδιαιτερότητας αυτής της υπόθεσης. Η συσκευή μπορεί να βρίσκεται στο σπίτι του πελάτη, αλλά το firmware της να αποτελεί ειδικά προσαρμοσμένη έκδοση του παρόχου και η διαδικασία ενημέρωσης να μη βρίσκεται υπό τον άμεσο έλεγχο του χρήστη.
Η εγκατάσταση της διόρθωσης εξαρτάται από τον πάροχο
Η TP-Link διευκρινίζει ότι στις επηρεαζόμενες συσκευές με firmware που διαχειρίζεται ο ISP, η διαδικασία αποκατάστασης συντονίζεται μέσω του αντίστοιχου παρόχου. Η ενημέρωση μπορεί, ανάλογα με την εγκατάσταση του ISP, να παραδοθεί αυτόματα ή να εμφανιστεί ως διαθέσιμη μέσω της διεπαφής διαχείρισης του router ή της σχετικής εφαρμογής.
Αυτό δεν σημαίνει ότι για κάθε επηρεαζόμενη συσκευή είναι αδύνατη η χειροκίνητη εγκατάσταση firmware. Η ίδια η TP-Link χρησιμοποιεί πιο προσεκτική διατύπωση, αναφέροντας ότι τα αρχεία firmware για ειδικά προσαρμοσμένες εκδόσεις παρόχων ενδέχεται να μην είναι δημόσια διαθέσιμα για απευθείας λήψη.
Υπάρχει και ένας δεύτερος παράγοντας αβεβαιότητας. Ο επίσημος πίνακας βασίζεται στις γενικές εκδόσεις των προϊόντων ανά χώρα, ενώ οι πραγματικές εκδόσεις που χρησιμοποιεί κάθε ISP μπορεί να έχουν διαφορετικό firmware ή τροποποιήσεις. Η TP-Link αναφέρει ρητά ότι η ακριβής εφαρμογή των ευπαθειών σε επίπεδο συγκεκριμένου SKU διαφέρει ανά εγκατάσταση παρόχου και δεν δημοσιοποιείται αναλυτικά.
Επομένως, η παρουσία ενός ονόματος μοντέλου στον πίνακα δεν αρκεί από μόνη της για να αποδείξει ότι κάθε συσκευή με την ίδια εμπορική ονομασία και κάθε έκδοση firmware είναι ευάλωτη. Χρειάζεται να ληφθούν υπόψη η έκδοση hardware, η περιοχή, το firmware και οι προσαρμογές του συγκεκριμένου ISP.
Τι μπορούν να ελέγξουν οι χρήστες
Η TP-Link συνιστά στους χρήστες συσκευών που παρέχονται από ISP να ελέγξουν τη διεπαφή διαχείρισης ή την εφαρμογή του παρόχου για διαθέσιμη ενημέρωση firmware. Αν δεν εμφανίζεται ενημέρωση, ο πάροχος είναι ο κατάλληλος φορέας για να επιβεβαιώσει αν η συγκεκριμένη έκδοση της συσκευής επηρεάζεται και πότε αναμένεται η διάθεση διορθωμένου firmware.
Το ακριβές μοντέλο και η έκδοση hardware αναγράφονται συνήθως στην ετικέτα της συσκευής, ενώ η εγκατεστημένη έκδοση firmware μπορεί να ελεγχθεί μέσα από τη διεπαφή διαχείρισης. Στον πίνακα της TP-Link εμφανίζονται προϊόντα των σειρών HB, HX, EC, EX, XC, XX και VX, όμως η αντιστοίχιση πρέπει να γίνεται με το πλήρες μοντέλο και όχι μόνο με την οικογένεια προϊόντων.
Μέχρι να εγκατασταθεί η διορθωμένη έκδοση, ο περιορισμός της πρόσβασης στη διεπαφή διαχείρισης, η απενεργοποίηση περιττών λειτουργιών απομακρυσμένης διαχείρισης και η απομόνωση μη έμπιστων συσκευών σε ξεχωριστό δίκτυο επισκεπτών μπορούν να μειώσουν την επιφάνεια έκθεσης. Τα μέτρα αυτά δεν υποκαθιστούν την ενημέρωση firmware, ιδιαίτερα επειδή αρκετές από τις συγκεκριμένες ευπάθειες προϋποθέτουν πρόσβαση στο τοπικό ή σε γειτονικό δίκτυο.
Η TP-Link δεν αναφέρει στο advisory γνωστή ενεργή εκμετάλλευση των συγκεκριμένων ευπαθειών. Η βασική πρακτική ενέργεια για όσους χρησιμοποιούν router που έχει παραχωρηθεί από πάροχο είναι επομένως να ελέγξουν την έκδοση της συσκευής και του firmware και, εφόσον δεν υπάρχει διαθέσιμη ενημέρωση, να ζητήσουν ενημέρωση απευθείας από τον ISP.
Πηγές
- TP-Link: Security Advisory, Multiple Vulnerabilities in ISP-Managed TP-Link Networking Products
- Notebookcheck: TP-Link router from your provider, patching is not up to you
- Cyber Security News: Multiple TP-Link Vulnerabilities Allow Attackers to Bypass Authentication and Escalate Privileges
- M-net: Router-Angebot και TP-Link VX800v

TheLab Weekly Digest
Recommended Comments
There are no comments to display.
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now