Notebookcheck Logo

TP-Link-router från din leverantör: det är inte du som bestämmer över uppdateringar

Vit Wi-Fi-router med tre antenner och en strömförsörjning på gul bakgrund
ⓘ Aditya Singh / Pexels
TP-Link listar fem brister i routrar som hanteras av internetleverantörer. En modell på listan hyrs ut i Tyskland.
Den 10 augusti rapporterade TP-Link om fem sårbarheter i routrar som internetleverantörer delar ut till sina kunder. En modell på listan hyrs ut i Tyskland. Den allvarligaste bristen går rakt förbi routerns lösenord. Du kan inte åtgärda den själv, och det finns ingen firmware att ladda ner. Tillverkaren avslöjar medvetet inte om just din variant är drabbad.

I din hall står en box som du aldrig har köpt. Den tillhör din internetleverantör, du betalar några euro i månaden för den, och sedan den installerades har du förmodligen inte tittat på den en enda gång.

Den 10 augusti publicerade TP-Link en lista där den här boxen kan finnas med.

Varningen har rubriken ”Flera sårbarheter i ISP-hanterade nätverksprodukter från TP-Link” och beskriver fem sårbarheter i enheter som internetleverantörer delar ut till sina kunder. Tabellen i meddelandet listar 65 modeller. En av dem är VX800v(DE), och den modellen är markerad med ett kryss i alla fem kolumnerna.

Det är precis den enhet som M-net hyr ut till privatkunder i München, Augsburg och Allgäu. Fyra euro i månaden för en allt-i-ett-router för DSL och fiber.

Vad sårbarheten faktiskt möjliggör

Den allvarligaste av de fem är registrerad som CVE-2025-30237, det unika nummer under vilket säkerhetsbrister listas världen över. TP-Link beskriver den som bristfällig åtkomstkontroll i routerns webbgränssnitt. Vissa förfrågningar kontrollerar aldrig om den som skickat dem är inloggad.

Den som skapar rätt begäran får tillgång till funktioner som är avsedda att vara reserverade för administratören. Inga giltiga inloggningsuppgifter krävs. Lösenordet som du angav vid installationen spelar ingen roll, eftersom ingen ber om det i det läget.

Och nu till begränsningen, utan vilken resten av detta skulle vara ren skrämselpropaganda. Angriparen måste befinna sig i samma nätverk. Det här är inte en attack som sker över internet mot alla anslutningar. Den drabbar personer som släpper in gäster på huvud-Wi-Fi-nätverket, som delar lägenhet eller bor i ett hus med ett gemensamt nätverk, eller som redan har en infekterad enhet i huset. Hittills är ingen offentlig exploateringskod känd, och det finns inga dokumenterade attacker.

Det gör inte attacken ofarlig. Det förskjuter bara frågan. Frågan är inte om någon kommer att attackera dig i morgon. Frågan är vem som täpper till säkerhetshålet.

Tabell som listar fyra enhetstyper, deras serieprefix och exempel på modeller
ⓘ Notebookcheck
VX800v(DE) påverkas av alla fem bristerna. TP-Link åtgärdar detta med firmware 800.0.16.

Det är inte du som löser problemet

Med en router från en elektronikbutik skulle historien sluta här. Ladda ner firmware, installera den, klart.

Med en enhet från din leverantör är det inte så. TP-Link skriver i samma råd:

”För drabbade enheter som kör ISP-hanterad firmware kommer åtgärderna att samordnas genom respektive internetleverantör.”

Och några rader längre ner:

”Firmware-bilder för drabbade ISP-specifika varianter kanske inte är allmänt tillgängliga för direkt nedladdning.”

Enkelt uttryckt finns det ingen fil du kan ladda ner. Internetleverantören bestämmer när uppdateringen kommer, och den bestämmer det för alla sina kunder samtidigt. Du märker det först när det redan har skett. Eller så märker du det aldrig alls.

Det är den egentliga poängen i det här fallet. Inte själva säkerhetsbristen, utan ansvaret. Enheten står hemma hos dig, den är ansluten till din anslutning, och varje telefon och varje tv i hushållet går via den. Och den enda aktören som kan ändra något åt saken befinner sig någon annanstans.

För VX800v anger TP-Link 800.0.16 som den korrigerade versionen. Om den redan körs på din enhet framgår det i routerns webbgränssnitt.

Inte ens frågan om det påverkar dig

Två meningar i tabellens fotnoter gör saken ännu mer besvärlig.

”Den detaljerade tillämpligheten på SKU-nivå varierar beroende på internetleverantörens implementering och anges inte offentligt.”

”Tillämpligheten baseras på generisk modellanalys, eftersom internetleverantörsspecifika varianter kan skilja sig åt.”

Det som TP-Link listar där är de allmänna detaljhandelsversionerna. Vilken version en viss leverantör faktiskt levererar, hur den har anpassats och om den har samma svagheter är inte offentliggjort någonstans. Och det är inte av en slump, utan enligt uttalad policy.

Så från ditt eget vardagsrum kan du inte ens besvara den enklaste frågan. Du läser av modellen på etiketten, du hittar den på listan, men du vet fortfarande inte om just din variant ingår i den. Den enda som kan ge dig svaret är den som har uppdateringen.

Vad du ändå kan göra

Etiketten på undersidan anger modellen. Om namnet börjar med HB, HX, HC, EB, EC, EX, XC, XX eller VX är det värt att ta en titt på listan.

Firmwareversionen finns i routerns webbgränssnitt, vanligtvis under Systemverktyg eller Enhetsinformation. Om den är äldre än den korrigerade versionen, fråga din leverantör när uppdateringen kommer. Den frågan är det enda påtryckningsmedlet du har, och den fungerar bättre när många ställer den.

Tills dess finns det två saker som hjälper direkt. Stäng av fjärråtkomst och fjärrhantering så långt som gränssnittet tillåter. Och konfigurera ett gästnätverk för besökare. Att släppa in gäster på det vanliga Wi-Fi-nätverket undanröjer just den förutsättning som gör denna attack svår.

Tillverkaren har en historia

Att det är TP-Link som publicerar denna lista är ingen slump. Företaget har varit under lupp i flera månader.

Den amerikanska cybersäkerhetsmyndigheten CISA listar flera brister hos TP-Link i sin katalog över sårbarheter som man vet har utnyttjats, varav den äldsta är från 2015. I februari 2026 stämde Texas justitieminister företaget och hävdade att routrarna hade marknadsförts som säkra trots att kända säkerhetshål i firmware fortfarande fanns kvar. I mars förbjöd telekommunikationsmyndigheten FCC försäljning av nya routrar tillverkade utanför USA.

Det finns ytterligare en sak att notera om just den här enheten. VX800v dyker inte upp för första gången i ett säkerhetsmeddelande under 2026. Redan i februari fanns ett sådant, med andra nummer och ett annat antal firmwareversioner. Modellen fortsätter alltså att dyka upp.

Det kan tolkas på två sätt, och båda stämmer. En tillverkare som rapporterar många brister är antingen ovanligt slarvig eller ovanligt öppen. Det som är viktigt den här veckan är den tredje iakttagelsen. Även när företaget rapporterar och åtgärdar bristerna på ett korrekt sätt når åtgärden dig bara om din leverantör vidarebefordrar den.

Numrerad lista med fem kontrollsteg från etiketten till gästnätverket
ⓘ Notebookcheck
Fem steg som du fortfarande kan utföra även om routern tillhör din leverantör och inte dig.

Vad återstår

I Tyskland har det rått frihet att välja router sedan 2016. Ingen är tvungen att använda leverantörens enhet, alla får ansluta sin egen. Den som har gjort det påverkas inte av detta fall och får sina uppdateringar direkt från tillverkaren.

Den som behöll den hyrda routern, och det är de flesta, valde bekvämligheten. Den levereras förkonfigurerad, den fungerar direkt, och när något går sönder är det någon annan som ansvarar. Priset för detta står beskrivet i detta meddelande. Samma någon annan ansvarar också när en säkerhetslucka finns öppen, och du får varken veta om du är drabbad eller när den kommer att åtgärdas.

I praktiken innebär det att man en gång om året tittar efter vilken enhet som finns hemma och vilken firmware den kör. Två minuter, en gång om året. Och om versionen är för gammal, fråga. Inte för att någon kommer att ta sig in på ditt nätverk imorgon, utan för att det är det enda verktyg du har kvar i den här situationen.

Källa(or)

Google LogoAdd as a preferred source on Google
Mail Logo
> Bärbara datorer, laptops - tester och nyheter > Nyheter > Nyhetsarkiv > Nyhetsarkiv 2026 08 > TP-Link-router från din leverantör: det är inte du som bestämmer över uppdateringar
Steffen Zahn, 2026-08-27 (Update: 2026-08-27)