- Η TP-Link δημοσιοποίησε σοβαρά κενά ασφαλείας (CVE-2025-30237 έως CVE-2025-30241) που επηρεάζουν δρομολογητές, mesh συστήματα και xDSL modems της σειράς Aginet.
- Οι ευπάθειες περιλαμβάνουν παράκαμψη ταυτοποίησης (authentication bypass), κλιμάκωση προνομίων και hardcoded κλειδιά κρυπτογράφησης με βαθμολογίες CVSS έως 8.7.
- Η διάθεση των απαραίτητων ενημερώσεων firmware γίνεται αποκλειστικά μέσω των παρόχων internet (ISPs), καθυστερώντας συχνά την άμεση προστασία των χρηστών.
Ανατομία των κενών ασφαλείας
Όταν μια σειρά συσκευών δικτύου κουβαλάει πέντε διαφορετικά CVEs υψηλής επικινδυνότητας ταυτόχρονα, δεν μιλάμε απλώς για μεμονωμένα bugs, αλλά για συνολικότερο πρόβλημα στον κώδικα διαχείρισης. Σύμφωνα με την επίσημη ενημέρωση ασφαλείας της TP-Link, η πιο σοβαρή απειλή είναι το CVE-2025-30237 με σκορ CVSS 8.7, το οποίο επιτρέπει σε έναν εισβολέα στο ίδιο τοπικό ή γειτονικό δίκτυο να προσπεράσει εντελώς το σύστημα πιστοποίησης. Αν συνδυάσεις αυτό το κενό με το CVE-2025-30239 που αφορά κρυμμένα hardcoded κλειδιά κρυπτογράφησης στο firmware, καταλαβαίνεις ότι τα δεδομένα του δικτύου σου είναι ευάλωτα σε υποκλοπή.
Εμείς στο TechNoid ξεχωρίζουμε ιδιαίτερα το CVE-2025-30241, μια κλασική περίπτωση OS command injection με σκορ 8.6. Εδώ, τα εξαρτήματα του web interface αποτυγχάνουν να φιλτράρουν σωστά τα δεδομένα που εισάγει ο χρήστης, δίνοντας τη δυνατότητα σε κάποιον με πρόσβαση να εκτελέσει εντολές συστήματος με δικαιώματα διαχειριστή. Οι σειρές που πλήττονται εκτείνονται από τα HB και HX μέχρι τα EX, EC, XX και VX, επηρεάζοντας δημοφιλή μοντέλα όπως τα HB810, EX220 και EC220-G5 που συναντάμε συχνά σε εγκαταστάσεις τηλεπικοινωνιακών παρόχων.
Ο παράγοντας των παρόχων internet
Το μεγαλύτερο αγκάθι σε αυτή την υπόθεση δεν είναι καθαυτό το hardware, αλλά το γεγονός ότι μιλάμε για εξοπλισμό της σειράς Aginet που διαχειρίζονται αποκλεισantly οι ISPs. Σε αντίθεση με τα retail router που αγοράζεις μόνος σου από ένα κατάστημα και αναβαθμίζονται με ένα κλικ, τα συγκεκριμένα modems τρέχουν custom firmware παραμετροποιημένο από τον πάροχο σου. Αυτό σημαίνει πρακτικά ότι ακόμα κι αν η TP-Link έχει έτοιμο το patch, εσύ περιμένεις πότε ο δικός σου πάροχος θα ελέγξει, θα δοκιμάσει και θα στείλει την ενημέρωση στη γραμμή σου.
Αυτή η αλυσίδα εξάρτησης δημιουργεί ένα επικίνδυνο κενό ασφαλείας στον χρόνο απόκρισης. Αν ο πάροχος σου καθυστερήσει να σπρώξει το update μέσω TR-069 ή TR-364 πρωτοκόλλων απομακρυσμένης διαχείρισης, το σπίτι ή η επιχείρησή σου παραμένει εκτεθειμένη. Γι’ αυτόν τον λόγο, αν διαπιστώσεις ότι το interface του router σου παραμένει στην ίδια έκδοση firmware εδώ και μήνες, επιβάλλεται να επικοινωνήσεις απευθείας με την τεχνική υποστήριξη της εταιρείας που σε προμηθεύει με internet.
Πρακτικά μέτρα άμεσης προστασίας
Επειδή η άμεση λήψη patch από τον πάροχο μπορεί να καθυστερήσει, πρέπει να πάρεις την κατάσταση στα χέρια σου εφαρμόζοντας αυστηρά μέτρα θωράκισης. Το πρώτο πράγμα που κάνεις είναι να απενεργοποιήσεις εντελώς την απομακρυσμένη διαχείριση (Remote Management) από το web interface του router σου, ώστε να κλείσεις την πόρτα σε εξωτερικές επιθέσεις. Ακόμα κι αν το router σου είναι συνδεδεμένο σε γραμμή υψηλών ταχυτήτων FTTH, η εσωτερική σου ασφάλεια ξεκινά από τις πόρτες που αφήνεις ανοιχτές.
Φρόντισε να αλλάξεις αμέσως τους προεπιλεγμένους κωδικούς πρόσβασης του διαχειριστή (admin) με έναν μοναδικό και ισχυρό συνδυασμό χαρακτήρων. Επιπλέον, απέφυγε τη σύνδεση αγνώστων USB sticks στις θύρες του router, καθώς το κενό CVE-2025-30240 εκμεταλλεύεται κακόβουλα symbolic links σε εξωτερικά μέσα αποθήκευσης για ανάγνωση ευαίσθητων αρχείων συστήματος. Κράτα τους επισκέπτες σου στο guest Wi-Fi και μην επιτρέπεις σε καμία άγνωστη συσκευή να αποκτά πρόσβαση στο τοπικό σου δίκτυο.
| CVE | Είδος Ευπάθειας | CVSS Score |
|---|---|---|
| CVE-2025-30237 | Authentication Bypass | 8.7 (High) |
| CVE-2025-30238 | Privilege Escalation | 8.6 (High) |
| CVE-2025-30239 | Sensitive Data Exposure | 8.5 (High) |
| CVE-2025-30240 | Arbitrary File Read | 5.1 (Medium) |
| CVE-2025-30241 | OS Command Injection | 8.6 (High) |
Η άποψή μας στο TechNoid
Το γεγονός ότι κρίσιμα κενά ασφαλείας σε εξοπλισμό παρόχων παραμένουν εξαρτημένα από την αργόσυρτη γραφειοκρατία των ISPs είναι απαράδεκτο για τα δεδομένα της σημερινής ψηφιακής εποχής. Όταν μιλάμε για συσκευές που ελέγχουν την κίνηση σε εκατοντάδες χιλιάδες νοικοκυριά, η TP-Link και οι πάροχοι οφείλουν να εφαρμόζουν αυτοματοποιημένα, over-the-air patches ταυτόχρονα με τη δημοσίευση των advisories. Στη θέση σου, αν διαθέτεις επηρεαζόμενο εξοπλισμό Aginet, δεν θα περίμενα πότε θα φιλοτιμηθεί ο πάροχος να στείλει την αναβάθμιση: πάρε τηλέφωντo στην τε υποστήριξη σήμερα κιόλας και ζήτα ενημέρωση για το πότε κλείνουν αυτές οι κερκόπορτες στο δίκτυό σου.
Συχνές Ερωτήσεις για τις Ευπάθειες Δρομολογητών TP-Link Aginet
Ποιες συσκευές της TP-Link επηρεάζονται από τα νέα κενά ασφαλείας;
Επηρεάζονται κυρίως προϊόντα της σειράς Aginet, συμπεριλαμβανομένων mesh συστημάτων, xDSL modems και δρομολογητών των σειρών HB, HX, HC, EB, EC, EX, XC, XX και VX.
Πώς μπορώ να εγκαταστήσω το διορθωτικό firmware στο router μου;
Επειδή ο εξοπλισμός διαχειρίζεται από τον πάροχο internet (ISP), οι ενημερώσεις συνήθως εγκαθίστανται αυτόματα από τον πάροχο μέσω κεντρικών πλατφορμών διαχείρισης.
Τι πρέπει να κάνω αν ο πάροχος μου δεν έχει διαθέσει ακόμα patch;
Πρέπει να επικοινωνήσεις απευθείας μαζί του, να απενεργοποιήσεις την απομακρυσμένη διαχείριση και να αλλάξεις τους προεπιλεγμένους κωδικούς διαχειριστή.
Πόσο επικίνδυνη είναι η ευπάθεια CVE-2025-30237;
Είναι πολύ υψηλής επικινδυνότητας με σκορ CVSS 8.7, καθώς επιτρέπει σε εισβολέα να παρακάμψει την ταυτοποίηση και να αποκτήσει πλήρη έλεγχο της συσκευής.
Χρειάζεται να αγοράσω νέο router για να προστατευτώ;
Όχι απαραίτητα, αρκεί να εφαρμοστεί το απαραίτητο firmware patch από τον πάροχο και να θωρακίσεις τις τοπικές ρυθμίσεις ασφαλείας της συσκευής σου.
Μπορώ να κάνω manual update κατεβάζοντας το firmware από την TP-Link;
Στα μοντέλα που διαχειρίζονται αποκλειστικά ISPs, οι χειρονακτικές αναβαθμίσεις συχνά φραγούνται και απαιτείται η συνεργασία του παρόχου.
Πού μπορώ να βρω περισσότερες πληροφορίες για τα CVEs;
Μπορείς να συμβουλευτείς την επίσημη σελίδα υποστήριξης της TP-Link για τα δελτία ασφαλείας και τις οδηγίες αποκατάστασης.

