A szolgáltatótól kapott TP-Link útválasztó: a frissítés nem rajtad múlik

Az előszobájában van egy doboz, amit soha nem vásárolt meg. Az internet-szolgáltatójáé, havonta néhány eurót fizet érte, és a telepítés napja óta valószínűleg egyszer sem nézett rá.
Augusztus 10-én a TP-Link közzétett egy listát, amelyen ez a doboz is szerepelhet.
A figyelmeztetés címe: „Többszörös sebezhetőségek az internetszolgáltatók által kezelt TP-Link hálózati termékekben”, és öt biztonsági rést ismertet azokban az eszközökben, amelyeket az internetszolgáltatók osztanak ki ügyfeleiknek. A benne található táblázat 65 modellt sorol fel. Egyikük a VX800v(DE), és ezen a modellen mind az öt oszlopban kereszt jelölés látható.
Pontosan ez az a készülék, amelyet az M-net bérel magánügyfeleinek Münchenben, Augsburgban és az Allgäu régióban. Havonta négy euróért egy all-in-one útválasztó DSL-hez és optikai hálózathoz.
Mit tesz valójában lehetővé a biztonsági rés
Az öt közül a legsúlyosabbat CVE-2025-30237 kóddal tartják nyilván, amely a biztonsági hibák világszerte történő nyilvántartásához használt egyedi azonosító. A TP-Link a router webes felületén fellépő hibás hozzáférés-vezérlésként írja le. Bizonyos kérések soha nem ellenőrzik, hogy a küldő be van-e jelentkezve.
Bárki, aki a megfelelő kéréssel áll elő, hozzáférhet olyan funkciókhoz, amelyek eredetileg az adminisztrátor számára vannak fenntartva. Nincs szükség érvényes hitelesítő adatokra. A beállítás során megadott jelszó nem játszik szerepet, mert abban a pillanatban senki sem kéri meg.
És most jöjjön a korlátozás, amely nélkül a többi csak pánikkeltés lenne. A támadónak ugyanazon a hálózaton kell lennie. Ez nem olyan támadás, amely az interneten keresztül minden kapcsolat ellen irányul. Azokat érinti, akik vendégeket engednek be a fő Wi-Fi-hálózatra, akik lakást osztanak meg másokkal, vagy olyan épületben laknak, ahol egy közös hálózat működik, illetve akiknek már van egy fertőzött eszközük a hálózatban. Eddig nem ismert nyilvános kihasználási kód, és nincsenek dokumentált támadások sem.
Ez azonban nem jelenti azt, hogy ártalmatlan lenne. Csak áthelyezi a kérdést. A kérdés nem az, hogy holnap valaki megtámad-e téged. Hanem az, hogy ki fogja betömni a rést.

Nem Ön az, aki megjavítja
Egy elektronikai áruházból származó útválasztó esetében a történet itt véget érne. Letöltöd a firmware-t, telepíted, és kész.
A szolgáltatódtól kapott eszköz esetében azonban nem így van. A TP-Link ugyanebben a tájékoztatásban a következőket írja:
„Az érintett, az internetszolgáltató által kezelt firmware-t futtató eszközök esetében a javítási munkálatokat az adott internetszolgáltatók koordinálják.”
És néhány sorral lejjebb:
„Az érintett, szolgáltató-specifikus változatokhoz tartozó firmware-képfájlok nem feltétlenül érhetők el nyilvánosan közvetlen letöltésre.”
Egyszerűen fogalmazva: nincs olyan fájl, amit letölthetnél. A szolgáltató dönti el, mikor érkezik a frissítés, és ezt egyszerre határozza meg az összes ügyfele számára. Csak akkor veszed észre, ha már megtörtént. Vagy egyáltalán nem veszed észre.
Ez a lényeg ebben az ügyben. Nem a hiba, hanem a felelősség. Az eszköz az otthonodban van, a vonaladra van csatlakoztatva, a háztartás minden telefonja és televíziója rajta keresztül működik. És az egyetlen fél, aki bármit is változtathat ezen, valahol máshol van.
A VX800v esetében a TP-Link a 800.0.16-os verziót jelöli meg javított kiadásként. Hogy ez már fut-e a készülékeden, azt a router webes felületén lehet ellenőrizni.
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja
Még az a kérdés sem, hogy ez érinti-e Önt
A táblázat lábjegyzeteiben szereplő két mondat még kínosabbá teszi a helyzetet.
„A részletes, SKU-szintű alkalmazhatóság az egyes internetszolgáltatók telepítéseitől függ, és nyilvánosan nem kerül felsorolásra.”
„Az alkalmazhatóság általános modellelemzésen alapul, mivel az egyes internetszolgáltatókhoz tartozó változatok eltérhetnek egymástól.”
A TP-Link által ott felsoroltak az általános kiskereskedelmi változatok. Hogy egy adott szolgáltató valójában melyik verziót szállítja, hogyan alakították át, és ugyanazokkal a sebezhetőségekkel rendelkezik-e, az sehol sem nyilvános. És ez nem véletlen, hanem a kinyilvánított irányelvnek köszönhető.
Tehát a saját nappalidból még a legegyszerűbb kérdést sem tudod eldönteni. Leolvasod a modellt a címkéről, megtalálod a listán, de még mindig nem tudod, hogy a te változatod is ide tartozik-e. Az egyetlen, aki ezt meg tudja mondani, az az, akinél a frissítés van.
Mit tehetsz még
Az alján található címkén szerepel a modellszám. Ha a név HB, HX, HC, EB, EC, EX, XC, XX vagy VX betűkkel kezdődik, érdemes átnézni a listát.
A firmware-verzió a router webes felületén található, általában a Rendszereszközök vagy az Eszközinformációk menüpont alatt. Ha régebbi, mint a kijavított verzió, kérdezd meg a szolgáltatódat, mikor érkezik a frissítés. Ez a kérdés az egyetlen befolyásoló eszközöd, és hatékonyabb, ha sokan felteszik.
Addig is két dolog azonnal segíthet. Kapcsolja ki a távoli hozzáférést és a távoli felügyeletet, amennyire a felület lehetővé teszi. És állítson be egy vendéghálózatot a látogatók számára. Ha a vendégeket beengedi a fő Wi-Fi-hálózatra, pontosan azt a feltételt szünteti meg, ami megnehezíti ezt a támadást.
A gyártónak van múltja
Nem véletlen, hogy éppen a TP-Link teszi közzé ezt a listát. A vállalatot már hónapok óta figyelemmel kísérik.
Az amerikai kiberbiztonsági ügynökség, a CISA több TP-Link-hibát is felsorol a kihasználásra került sebezhetőségek katalógusában, amelyek közül a legrégebbi 2015-ből származik. 2026 februárjában a texasi főügyész pert indított a vállalat ellen, azzal érvelve, hogy a routereket biztonságosként hirdették, miközben ismert firmware-rések maradtak nyitva. Márciusban a távközlési szabályozó hatóság, az FCC betiltotta az Egyesült Államokon kívül gyártott új routerek értékesítését.
Van még egy dolog ezzel a konkrét eszközzel kapcsolatban. A VX800v nem először tűnik fel egy 2026-os biztonsági figyelmeztetésben. Februárban már volt egy hasonló bejegyzés, más számokkal és más firmware-verziószámmal. Tehát a modell folyamatosan felbukkan.
Ezt kétféleképpen is értelmezhetjük, és mindkét értelmezés helytálló. Egy gyártó, amely sok hibát jelent be, vagy szokatlanul hanyag, vagy szokatlanul nyitott. Ami ezen a héten számít, az a harmadik megfigyelés. Még akkor is, ha a gyártó pontosan jelent és pontosan javít, a javítás csak akkor jut el hozzád, ha a szolgáltatód továbbítja neked.

Mi maradt
Németországban 2016 óta érvényesül a router-szabadság. Senkinek nem kötelező a szolgáltató készülékét használnia, mindenki csatlakoztathatja a sajátját. Akik így tettek, azokat ez az eset nem érinti, és a frissítéseket közvetlenül a gyártótól kapják.
Akik megtartották a bérelt modemet – és ez a legtöbb emberre vonatkozik –, azok a kényelmet választották. Előre beállítva érkezik, azonnal működik, és ha valami elromlik, más felel érte. Ennek az ára ebben a tájékoztatóban szerepel. Ugyanez a „más” felel akkor is, ha egy biztonsági rés nyitva marad, és Ön sem tudja meg, hogy érintett-e, sem azt, hogy mikor fogják azt bezárni.
A gyakorlatban ez azt jelenti, hogy egyszer meg kell nézni, melyik eszköz van otthon, és milyen firmware-t futtat. Két perc, évente egyszer. És ha a verzió túl régi, kérdezzen rá. Nem azért, mert holnap valaki be fog törni a hálózatába, hanem azért, mert a kérdezés az egyetlen eszköz, amit ez a megállapodás hagy Önnek.
Forrás(ok)
A TP-Link biztonsági tanácsadása az internetszolgáltatók által kezelt eszközökről (CVE-2025-30237–CVE-2025-30241, 2026. augusztus 10-i állapot szerint) · Az M-net a TP-Link VX800v-ről · A Cyber Security News az öt biztonsági résről (2026. augusztus 14.) · A BleepingComputer a TP-Link helyzetének áttekintéséről (2026. március 25.)






