Contexte juridique

En octobre 2026, quatre États américains – Illinois, Ohio, Michigan et Wisconsin – ont rejoint la plainte initiale déposée par le Texas contre TP‑Link. La requête accuse le fabricant de négliger la sécurisation de ses routeurs domestiques et de dissimuler ses liens de propriété avec la Chine, ce qui, selon les plaignants, contrevient aux lois de protection des consommateurs et aux exigences de transparence en matière de cybersécurité.

Architecture des routeurs TP‑Link

Les modèles grand public de TP‑Link utilisent généralement un SoC Broadcom ou MediaTek, exécutant un firmware basé sur Linux. Le processus de mise à jour OTA (over‑the‑air) repose sur un serveur de signature cryptographique ; toutefois, plusieurs analyses publiques ont montré que les clés de signature étaient stockées en clair dans le firmware, facilitant la falsification d’images. Une vulnérabilité documentée, CVE‑2020‑12695, permettait l’exécution de code à distance via une requête HTTP spécialement conçue, exploitant une mauvaise validation des en‑têtes. Cette faille a affecté plusieurs modèles vendus entre 2019 et 2021, démontrant la persistance de problèmes de validation d’entrée dans la pile réseau.

Risques liés aux liens avec la Chine

TP‑Link est une filiale de TP‑Link Technologies Co., Ltd., société cotée en bourse à Shenzhen. Les États‑Unis considèrent que les équipements provenant d’entités contrôlées par le gouvernement chinois peuvent être soumis à des exigences de divulgation de données ou à des accès non autorisés. Le dossier judiciaire cite des accords de licence qui, selon les plaignants, obligeraient TP‑Link à partager des métriques de performance avec des entités chinoises, créant un vecteur de collecte de renseignements à grande échelle. Sur le plan technique, la présence de modules de télémétrie intégrés dans le firmware, capables d’envoyer des rapports d’état vers des serveurs situés en Chine, constitue un point d’insertion potentiel pour l’exfiltration de données réseau.

Implications et mesures d’atténuation

Si les allégations sont confirmées, des millions d’appareils domestiques pourraient être exposés à des attaques de type man‑in‑the‑middle ou à la compromission de réseaux locaux. Les experts recommandent de désactiver les services d’administration à distance (tel que

telnet enable
ou
ssh enable
) et de forcer le changement des mots de passe par défaut dès la première connexion. De plus, le contrôle de l’intégrité du firmware via des signatures SHA‑256 vérifiables permet de détecter les images modifiées. Les organisations publiques sont invitées à établir des listes blanches d’appareils approuvés et à surveiller les flux DNS sortants vers les domaines associés aux serveurs de télémétrie chinois.