İSS'nizden aldığınız TP-Link yönlendirici: yama uygulaması size bağlı değildir

Koridorunuzda hiç satın almadığınız bir kutu var. Bu kutu internet sağlayıcınıza aittir, bunun için ayda birkaç avro ödüyorsunuz ve kurulduğu günden bu yana muhtemelen bir kez bile bakmamışsınızdır.
10 Ağustos’ta TP-Link, bu kutunun da yer alabileceği bir liste yayınladı.
“İSS Tarafından Yönetilen TP-Link Ağ Ürünlerindeki Çok Sayıda Güvenlik Açığı” başlıklı bu uyarı, internet sağlayıcılarının müşterilerine dağıttığı cihazlardaki beş güvenlik açığını açıklamaktadır. İçindeki tabloda 65 model listelenmiştir. Bunlardan biri VX800v(DE) modelidir ve bu modelin beş sütununun hepsinde bir çarpı işareti bulunmaktadır.
Bu, M-net’in Münih, Augsburg ve Allgäu’daki bireysel müşterilerine kiraladığı cihazın aynısıdır. Ayda dört avroya, DSL ve fiber için hepsi bir arada bir yönlendirici.
Bu güvenlik açığı aslında neye yol açar?
Beş güvenlik açığından en ciddi olanı, dünya çapında güvenlik açıklarının listelendiği benzersiz numara olan CVE-2025-30237 olarak takip edilmektedir. TP-Link, bunu yönlendiricinin web arayüzündeki erişim kontrolü hatası olarak tanımlamaktadır. Bazı istekler, gönderen kişinin oturum açmış olup olmadığını hiçbir zaman kontrol etmemektedir.
Doğru isteği oluşturan herkes, aslında yöneticiye ayrılmış olması gereken işlevlere erişebilir. Geçerli kimlik bilgileri gerekmez. Kurulum sırasında belirlediğiniz şifre bu konuda hiçbir rol oynamaz, çünkü o aşamada kimse şifreyi sormaz.
Ve şimdi, bu konunun geri kalanının sadece korku yaymaktan ibaret olmamasını sağlayan sınır: Saldırganın aynı ağda olması gerekir. Bu, internet üzerinden her bağlantıya karşı gerçekleştirilen bir saldırı değildir. Bu saldırı, ana Wi-Fi ağına misafir kabul eden, bir daireyi paylaşan veya tek bir ortak ağa sahip bir binada yaşayan ya da içinde zaten virüs bulaşmış bir cihaz bulunan kişileri etkiler. Şu ana kadar kamuya açık bir istismar kodu bilinmemektedir ve belgelenmiş bir saldırı da yoktur.
Bu, saldırının zararsız olduğu anlamına gelmez. Sadece sorunun odağını değiştirir. Asıl soru, yarın birinin size saldırıp saldırmayacağı değildir. Asıl soru, bu güvenlik açığını kimin kapatacağıdır.

Bunu düzeltecek olan siz değilsiniz
Bir elektronik mağazasından alınan bir yönlendiriciyle hikaye burada biterdi. Yazılımı indirin, kurun, iş bitti.
Ancak, servis sağlayıcınızdan alınan bir cihazda durum böyle değildir. TP-Link aynı bildirimde şöyle yazıyor:
"İSS tarafından yönetilen yazılımı çalıştıran etkilenen cihazlar için, düzeltme çalışmaları ilgili İnternet Servis Sağlayıcıları aracılığıyla koordine edilecektir."
Ve birkaç satır aşağıda:
"Etkilenen, ISP'ye özgü varyantlar için firmware görüntüleri, doğrudan indirilebilecek şekilde kamuya açık olmayabilir."
Basitçe söylemek gerekirse, indirebileceğiniz bir dosya yok. Güncellemenin ne zaman geleceğine sağlayıcı karar verir ve bunu tüm müşterileri için aynı anda belirler. Güncelleme gerçekleştiğinde bunu fark edersiniz. Ya da hiç fark etmezsiniz.
Bu olayın asıl meselesi budur. Sorun ya da sorumluluk değil. Cihaz evinizde duruyor, hattınıza bağlı ve evdeki her telefon ve televizyon bu cihaz üzerinden çalışıyor. Ve bu konuda herhangi bir değişiklik yapabilecek tek taraf başka bir yerde bulunuyor.
VX800v için TP-Link, 800.0.16 sürümünü düzeltilmiş sürüm olarak belirlemiştir. Bu sürümün cihazınızda halihazırda çalışıp çalışmadığı, yönlendiricinizin web arayüzünde yazmaktadır.
Top 10
» Top 10 Multimedia Notebook listesi
» Top 10 oyun notebooku
» Top 10 bütçeye uygun Ofis/İş Notebook Listesi
» Top 10 Premium Ofis/İş notebookları
» Top 10 Çalışma istasyonu laptopları
» Top 10 Subnotebook listesi
» Top 10 Ultrabooklar
» En iyi 10 dönüştürülebilir modeli
» Seçimi en iyi 10 tablet
» Notebookcheck Top 10 Windows Tabletleri
» Top 10 Subnotebook listesi
» NotebookCheck tarafından incelenen en iyi Notebook ekranları
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» NotebookCheck tarafından seçilen 300 Euro altındaki en iyi 10 Notebook
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» Notebookcheck'in Top 10 akıllı telefon listesi
» Notebookcheck'in Top 10 hafif oyun notebookları
Sizi etkileyip etkilemediği sorusu bile
Tablonun dipnotlarındaki iki cümle, durumu daha da garip hale getiriyor.
"Ayrıntılı SKU düzeyindeki uygulanabilirlik, ISS dağıtımına göre değişir ve kamuya açık olarak sıralanmamıştır."
"Uygulanabilirlik, ISS'ye özgü varyantlar farklılık gösterebileceğinden, genel model analizine dayanmaktadır."
TP-Link’in burada listelediği, genel perakende sürümleridir. Belirli bir sağlayıcının aslında hangi sürümü sunduğu, nasıl uyarlandığı ve aynı güvenlik açıklarını taşıyıp taşımadığı hiçbir yerde kamuya açık değildir. Ve bu tesadüfen değil, belirtilen politika gereğidir.
Dolayısıyla kendi oturma odanızdan en basit soruyu bile netleştiremezsiniz. Etiketten modeli okursunuz, listede bulursunuz, ancak varyantınızın bu listeye dahil olup olmadığını yine de bilemezsiniz. Size bunu söyleyebilecek tek taraf, güncellemeyi elinde tutan taraftır.
Yine de yapabileceğiniz şeyler
Alt tarafındaki etikette model numarası yazıyor. Adı HB, HX, HC, EB, EC, EX, XC, XX veya VX ile başlıyorsa, listeye bir göz atmaya değer.
Yazılım sürümü, genellikle Sistem Araçları veya Cihaz Bilgileri altında, yönlendiricinin web arayüzünde bulunur. Sürüm, düzeltilmiş sürümden daha eskiyse, güncellemenin ne zaman geleceğini sağlayıcınıza sorun. Bu soru, elinizdeki tek kozdur ve çok sayıda kişi sorduğunda daha etkili olur.
O zamana kadar, iki şey hemen yardımcı olabilir. Arayüzün izin verdiği ölçüde uzaktan erişimi ve uzaktan yönetimi devre dışı bırakın. Ayrıca ziyaretçiler için bir misafir ağı kurun. Misafirleri ana Wi-Fi ağına kabul etmek, bu saldırıyı zorlaştıran koşulu ortadan kaldırır.
Üreticinin bir geçmişi var
Bu listenin TP-Link tarafından yayınlanması tesadüf değildir. Şirket, aylardır mercek altındadır.
ABD siber güvenlik kurumu CISA, istismar edildiği bilinen güvenlik açıkları kataloğunda TP-Link'e ait birkaç güvenlik açığını listelemiştir; bunlardan en eskisi 2015 yılına aittir. Şubat 2026'da Teksas başsavcısı, bilinen donanım yazılımı açıkları giderilmemişken yönlendiricilerin güvenli olarak tanıtıldığını öne sürerek şirkete dava açtı. Mart ayında ise telekom düzenleme kurumu FCC, ABD dışında üretilen yeni yönlendiricilerin satışını yasakladı.
Bu cihazla ilgili bir husus daha var. VX800v, 2026 yılında bir güvenlik uyarısında ilk kez yer almıyor. Şubat ayında, farklı numaralar ve farklı bir yazılım sürümü sayısıyla ilgili bir uyarı daha yayınlanmıştı. Yani bu model sürekli gündeme geliyor.
Bunu iki şekilde yorumlayabilirsiniz ve her ikisi de geçerlidir. Çok sayıda kusur bildiren bir üretici, ya olağanüstü derecede dikkatsizdir ya da olağanüstü derecede şeffaftır. Bu hafta önemli olan üçüncü gözlemdir. Üretici kusurları net bir şekilde bildirip düzeltse bile, bu düzeltme ancak servis sağlayıcınız size ilettiği takdirde size ulaşır.

Geriye kalanlar
Almanya'da 2016'dan beri yönlendirici seçme özgürlüğü vardır. Kimse operatörün cihazını almak zorunda değildir, herkes kendi cihazını bağlayabilir. Bunu yapanlar bu durumdan etkilenmez ve güncellemelerini doğrudan üreticiden alır.
Kiralık kutuyu elinde tutanlar, ki bu çoğu kişidir, kolaylığı tercih etmiştir. Cihaz önceden yapılandırılmış olarak gelir, hemen çalışır ve bir arıza olduğunda sorumluluk başkasına aittir. Bunun bedeli bu bildirimde belirtilmiştir. Bir güvenlik açığı mevcut olduğunda da sorumluluk yine aynı kişiye aittir; ne etkilenip etkilenmediğinizi ne de açığın ne zaman kapatılacağını öğrenemezsiniz.
Pratikte bu, evinizde hangi cihazın bulunduğuna ve hangi donanım yazılımını çalıştırdığına bir kez bakmak anlamına gelir. Yılda bir kez, iki dakika sürer. Ve sürüm çok eskiyse, sorun. Yarın ağınıza biri girecek diye değil, çünkü sormak bu düzenlemenin size bıraktığı tek etki aracıdır.
Kaynak(lar)
ISP tarafından yönetilen cihazlara ilişkin TP-Link güvenlik bildirisi (CVE-2025-30237 ila CVE-2025-30241, 10 Ağustos 2026 itibarıyla) · M-net'in TP-Link VX800v hakkındaki yazısı · Cyber Security News'in beş güvenlik açığına ilişkin haberi (14 Ağustos 2026) · BleepingComputer'ın TP-Link'teki genel duruma ilişkin yazısı (25 Mart 2026)






