Notebookcheck Logo

İSS'nizden aldığınız TP-Link yönlendirici: yama uygulaması size bağlı değildir

Sarı arka plan üzerinde üç anteni ve bir güç kaynağı bulunan beyaz Wi-Fi yönlendirici
ⓘ Aditya Singh / Pexels
TP-Link, ISS tarafından yönetilen yönlendiricilerdeki beş güvenlik açığını listeliyor. Listedeki modellerden biri Almanya’da kiralanıyor.
10 Ağustos'ta TP-Link, internet sağlayıcılarının müşterilerine dağıttığı yönlendiricilerde beş güvenlik açığı olduğunu bildirdi. Listedeki modellerden biri Almanya'da kiralanmaktadır. En ciddi güvenlik açığı, yönlendiricinin şifresini tamamen atlamaktadır. Bu sorunu kendiniz gideremezsiniz ve indirilebilecek bir ürün yazılımı da bulunmamaktadır. Üretici, sahip olduğunuz modelin bu sorundan etkilenip etkilenmediğini kasıtlı olarak açıklamamaktadır.

Koridorunuzda hiç satın almadığınız bir kutu var. Bu kutu internet sağlayıcınıza aittir, bunun için ayda birkaç avro ödüyorsunuz ve kurulduğu günden bu yana muhtemelen bir kez bile bakmamışsınızdır.

10 Ağustos’ta TP-Link, bu kutunun da yer alabileceği bir liste yayınladı.

“İSS Tarafından Yönetilen TP-Link Ağ Ürünlerindeki Çok Sayıda Güvenlik Açığı” başlıklı bu uyarı, internet sağlayıcılarının müşterilerine dağıttığı cihazlardaki beş güvenlik açığını açıklamaktadır. İçindeki tabloda 65 model listelenmiştir. Bunlardan biri VX800v(DE) modelidir ve bu modelin beş sütununun hepsinde bir çarpı işareti bulunmaktadır.

Bu, M-net’in Münih, Augsburg ve Allgäu’daki bireysel müşterilerine kiraladığı cihazın aynısıdır. Ayda dört avroya, DSL ve fiber için hepsi bir arada bir yönlendirici.

Bu güvenlik açığı aslında neye yol açar?

Beş güvenlik açığından en ciddi olanı, dünya çapında güvenlik açıklarının listelendiği benzersiz numara olan CVE-2025-30237 olarak takip edilmektedir. TP-Link, bunu yönlendiricinin web arayüzündeki erişim kontrolü hatası olarak tanımlamaktadır. Bazı istekler, gönderen kişinin oturum açmış olup olmadığını hiçbir zaman kontrol etmemektedir.

Doğru isteği oluşturan herkes, aslında yöneticiye ayrılmış olması gereken işlevlere erişebilir. Geçerli kimlik bilgileri gerekmez. Kurulum sırasında belirlediğiniz şifre bu konuda hiçbir rol oynamaz, çünkü o aşamada kimse şifreyi sormaz.

Ve şimdi, bu konunun geri kalanının sadece korku yaymaktan ibaret olmamasını sağlayan sınır: Saldırganın aynı ağda olması gerekir. Bu, internet üzerinden her bağlantıya karşı gerçekleştirilen bir saldırı değildir. Bu saldırı, ana Wi-Fi ağına misafir kabul eden, bir daireyi paylaşan veya tek bir ortak ağa sahip bir binada yaşayan ya da içinde zaten virüs bulaşmış bir cihaz bulunan kişileri etkiler. Şu ana kadar kamuya açık bir istismar kodu bilinmemektedir ve belgelenmiş bir saldırı da yoktur.

Bu, saldırının zararsız olduğu anlamına gelmez. Sadece sorunun odağını değiştirir. Asıl soru, yarın birinin size saldırıp saldırmayacağı değildir. Asıl soru, bu güvenlik açığını kimin kapatacağıdır.

Dört cihaz türünü, seri ön eklerini ve örnek modellerini listeleyen tablo
ⓘ Notebookcheck
VX800v(DE) modeli, beş kusurun tümünden etkilenmektedir. TP-Link, 800.0.16 sürümündeki ürün yazılımı güncellemesiyle bu sorunu gidermektedir.

Bunu düzeltecek olan siz değilsiniz

Bir elektronik mağazasından alınan bir yönlendiriciyle hikaye burada biterdi. Yazılımı indirin, kurun, iş bitti.

Ancak, servis sağlayıcınızdan alınan bir cihazda durum böyle değildir. TP-Link aynı bildirimde şöyle yazıyor:

"İSS tarafından yönetilen yazılımı çalıştıran etkilenen cihazlar için, düzeltme çalışmaları ilgili İnternet Servis Sağlayıcıları aracılığıyla koordine edilecektir."

Ve birkaç satır aşağıda:

"Etkilenen, ISP'ye özgü varyantlar için firmware görüntüleri, doğrudan indirilebilecek şekilde kamuya açık olmayabilir."

Basitçe söylemek gerekirse, indirebileceğiniz bir dosya yok. Güncellemenin ne zaman geleceğine sağlayıcı karar verir ve bunu tüm müşterileri için aynı anda belirler. Güncelleme gerçekleştiğinde bunu fark edersiniz. Ya da hiç fark etmezsiniz.

Bu olayın asıl meselesi budur. Sorun ya da sorumluluk değil. Cihaz evinizde duruyor, hattınıza bağlı ve evdeki her telefon ve televizyon bu cihaz üzerinden çalışıyor. Ve bu konuda herhangi bir değişiklik yapabilecek tek taraf başka bir yerde bulunuyor.

VX800v için TP-Link, 800.0.16 sürümünü düzeltilmiş sürüm olarak belirlemiştir. Bu sürümün cihazınızda halihazırda çalışıp çalışmadığı, yönlendiricinizin web arayüzünde yazmaktadır.

Sizi etkileyip etkilemediği sorusu bile

Tablonun dipnotlarındaki iki cümle, durumu daha da garip hale getiriyor.

"Ayrıntılı SKU düzeyindeki uygulanabilirlik, ISS dağıtımına göre değişir ve kamuya açık olarak sıralanmamıştır."

"Uygulanabilirlik, ISS'ye özgü varyantlar farklılık gösterebileceğinden, genel model analizine dayanmaktadır."

TP-Link’in burada listelediği, genel perakende sürümleridir. Belirli bir sağlayıcının aslında hangi sürümü sunduğu, nasıl uyarlandığı ve aynı güvenlik açıklarını taşıyıp taşımadığı hiçbir yerde kamuya açık değildir. Ve bu tesadüfen değil, belirtilen politika gereğidir.

Dolayısıyla kendi oturma odanızdan en basit soruyu bile netleştiremezsiniz. Etiketten modeli okursunuz, listede bulursunuz, ancak varyantınızın bu listeye dahil olup olmadığını yine de bilemezsiniz. Size bunu söyleyebilecek tek taraf, güncellemeyi elinde tutan taraftır.

Yine de yapabileceğiniz şeyler

Alt tarafındaki etikette model numarası yazıyor. Adı HB, HX, HC, EB, EC, EX, XC, XX veya VX ile başlıyorsa, listeye bir göz atmaya değer.

Yazılım sürümü, genellikle Sistem Araçları veya Cihaz Bilgileri altında, yönlendiricinin web arayüzünde bulunur. Sürüm, düzeltilmiş sürümden daha eskiyse, güncellemenin ne zaman geleceğini sağlayıcınıza sorun. Bu soru, elinizdeki tek kozdur ve çok sayıda kişi sorduğunda daha etkili olur.

O zamana kadar, iki şey hemen yardımcı olabilir. Arayüzün izin verdiği ölçüde uzaktan erişimi ve uzaktan yönetimi devre dışı bırakın. Ayrıca ziyaretçiler için bir misafir ağı kurun. Misafirleri ana Wi-Fi ağına kabul etmek, bu saldırıyı zorlaştıran koşulu ortadan kaldırır.

Üreticinin bir geçmişi var

Bu listenin TP-Link tarafından yayınlanması tesadüf değildir. Şirket, aylardır mercek altındadır.

ABD siber güvenlik kurumu CISA, istismar edildiği bilinen güvenlik açıkları kataloğunda TP-Link'e ait birkaç güvenlik açığını listelemiştir; bunlardan en eskisi 2015 yılına aittir. Şubat 2026'da Teksas başsavcısı, bilinen donanım yazılımı açıkları giderilmemişken yönlendiricilerin güvenli olarak tanıtıldığını öne sürerek şirkete dava açtı. Mart ayında ise telekom düzenleme kurumu FCC, ABD dışında üretilen yeni yönlendiricilerin satışını yasakladı.

Bu cihazla ilgili bir husus daha var. VX800v, 2026 yılında bir güvenlik uyarısında ilk kez yer almıyor. Şubat ayında, farklı numaralar ve farklı bir yazılım sürümü sayısıyla ilgili bir uyarı daha yayınlanmıştı. Yani bu model sürekli gündeme geliyor.

Bunu iki şekilde yorumlayabilirsiniz ve her ikisi de geçerlidir. Çok sayıda kusur bildiren bir üretici, ya olağanüstü derecede dikkatsizdir ya da olağanüstü derecede şeffaftır. Bu hafta önemli olan üçüncü gözlemdir. Üretici kusurları net bir şekilde bildirip düzeltse bile, bu düzeltme ancak servis sağlayıcınız size ilettiği takdirde size ulaşır.

Etiketten misafir ağına kadar beş kontrol adımını içeren numaralı liste
ⓘ Notebookcheck
Yönlendirici size değil, internet sağlayıcınıza ait olsa bile, yine de uygulayabileceğiniz beş adım.

Geriye kalanlar

Almanya'da 2016'dan beri yönlendirici seçme özgürlüğü vardır. Kimse operatörün cihazını almak zorunda değildir, herkes kendi cihazını bağlayabilir. Bunu yapanlar bu durumdan etkilenmez ve güncellemelerini doğrudan üreticiden alır.

Kiralık kutuyu elinde tutanlar, ki bu çoğu kişidir, kolaylığı tercih etmiştir. Cihaz önceden yapılandırılmış olarak gelir, hemen çalışır ve bir arıza olduğunda sorumluluk başkasına aittir. Bunun bedeli bu bildirimde belirtilmiştir. Bir güvenlik açığı mevcut olduğunda da sorumluluk yine aynı kişiye aittir; ne etkilenip etkilenmediğinizi ne de açığın ne zaman kapatılacağını öğrenemezsiniz.

Pratikte bu, evinizde hangi cihazın bulunduğuna ve hangi donanım yazılımını çalıştırdığına bir kez bakmak anlamına gelir. Yılda bir kez, iki dakika sürer. Ve sürüm çok eskiyse, sorun. Yarın ağınıza biri girecek diye değil, çünkü sormak bu düzenlemenin size bıraktığı tek etki aracıdır.

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebooklar Hakkında Aradığınız Herşey > Haberler > Haber Arşivi > Haber arşivi 2026 08 > İSS'nizden aldığınız TP-Link yönlendirici: yama uygulaması size bağlı değildir
Steffen Zahn, 2026-08-27 (Update: 2026-08-27)