Notebookcheck Logo

TP-Link-router van uw provider: het installeren van patches is niet aan u

Witte wifi-router met drie antennes en een voedingsadapter op een gele achtergrond
ⓘ Aditya Singh / Pexels
TP-Link somt vijf kwetsbaarheden op in routers die door internetproviders worden beheerd. Eén model op de lijst wordt in Duitsland verhuurd.
Op 10 augustus meldde TP-Link vijf kwetsbaarheden in routers die internetproviders aan hun klanten verstrekken. Eén model op de lijst wordt in Duitsland verhuurd. De ernstigste kwetsbaarheid omzeilt het wachtwoord van de router volledig. U kunt dit niet zelf verhelpen en er is geen firmware beschikbaar om te downloaden. Of uw specifieke variant hierdoor wordt getroffen, laat de fabrikant bewust in het midden.

In uw gang staat een kastje dat u nooit hebt gekocht. Het is eigendom van uw internetprovider, u betaalt er een paar euro per maand voor en sinds de dag dat het is geïnstalleerd, hebt u er waarschijnlijk nog geen enkele keer naar gekeken.

Op 10 augustus publiceerde TP-Link een lijst waarop deze kast mogelijk voorkomt.

Het advies is getiteld „Meerdere kwetsbaarheden in door internetproviders beheerde TP-Link-netwerkproducten“ en beschrijft vijf kwetsbaarheden in apparaten die internetproviders aan hun klanten verstrekken. De tabel daarin bevat 65 modellen. Een daarvan is de VX800v(DE), en bij dat model staat in alle vijf de kolommen een kruisje.

Dat is precies het apparaat dat M-net verhuurt aan particuliere klanten in München, Augsburg en het Allgäu. Vier euro per maand voor een alles-in-één-router voor DSL en glasvezel.

Wat de kwetsbaarheid daadwerkelijk mogelijk maakt

De ernstigste van de vijf wordt bijgehouden als CVE-2025-30237, het unieke nummer waaronder beveiligingslekken wereldwijd worden geregistreerd. TP-Link omschrijft het als een gebrekkige toegangscontrole in de webinterface van de router. Bij bepaalde verzoeken wordt nooit gecontroleerd of degene die ze verstuurt, is ingelogd.

Iedereen die het juiste verzoek opstelt, krijgt toegang tot functies die eigenlijk voorbehouden zouden moeten zijn aan de beheerder. Er zijn geen geldige inloggegevens nodig. Het wachtwoord dat u tijdens de installatie hebt ingesteld, speelt hierbij geen rol, omdat er op dat moment niet om wordt gevraagd.

En nu de beperking, zonder welke de rest van dit verhaal paniekzaaierij zou zijn. De aanvaller moet zich op hetzelfde netwerk bevinden. Dit is geen aanval die via het internet tegen elke verbinding wordt uitgevoerd. Het treft mensen die gasten toegang geven tot het hoofd-wifi-netwerk, die een appartement delen of in een gebouw wonen met één gedeeld netwerk, of die al een geïnfecteerd apparaat in huis hebben. Er is tot nu toe geen openbare exploitcode bekend en er zijn geen gedocumenteerde aanvallen.

Dat maakt het niet onschadelijk. Het verschuift alleen de vraag. De vraag is niet of iemand u morgen zal aanvallen. De vraag is wie het lek dicht.

Tabel met vier soorten apparaten, hun serienummervoorvoegsels en voorbeeldmodellen
ⓘ Notebookcheck
De VX800v(DE) is kwetsbaar voor alle vijf de beveiligingslekken. TP-Link verhelpt dit met firmwareversie 800.0.16.

U bent niet degene die het probleem oplost

Bij een router uit een elektronicawinkel zou het verhaal hier eindigen. De firmware downloaden, installeren, klaar.

Bij een apparaat van uw provider is dat niet het geval. TP-Link schrijft in hetzelfde advies:

„Voor getroffen apparaten waarop door de internetprovider beheerde firmware draait, zullen de herstelmaatregelen worden gecoördineerd via de respectieve internetproviders.”

En een paar regels verderop:

„Firmware-images voor getroffen ISP-specifieke varianten zijn mogelijk niet openbaar beschikbaar voor directe download.”

Simpel gezegd: er is geen bestand dat u kunt downloaden. De provider beslist wanneer de update beschikbaar komt, en dat geldt voor al zijn klanten tegelijk. U merkt het pas als het al gebeurd is. Of u merkt er helemaal niets van.

Dat is de kern van deze zaak. Niet het beveiligingslek, maar de verantwoordelijkheid. Het apparaat staat bij u thuis, het is aangesloten op uw lijn, elke telefoon en elke televisie in het huishouden maakt er gebruik van. En de enige partij die hier iets aan kan veranderen, bevindt zich ergens anders.

Voor de VX800v noemt TP-Link 800.0.16 als de gerepareerde versie. Of deze al op uw router draait, staat vermeld in de webinterface van uw router.

Zelfs de vraag of dit op u van toepassing is, blijft onbeantwoord

Twee zinnen in de voetnoten bij de tabel maken de zaak nog lastiger.

„De gedetailleerde toepasbaarheid op SKU-niveau varieert per implementatie van de internetprovider en wordt niet openbaar vermeld.”

„De toepasbaarheid is gebaseerd op een analyse van generieke modellen, aangezien ISP-specifieke varianten kunnen afwijken.”

Wat TP-Link daar vermeldt, zijn de algemene winkelversies. Welke build een bepaalde provider daadwerkelijk levert, hoe deze is aangepast en of deze dezelfde kwetsbaarheden bevat, is nergens openbaar gemaakt. En dat is geen toeval, maar het gevolg van een uitdrukkelijk beleid.

U kunt dus vanuit uw eigen woonkamer zelfs de eenvoudigste vraag niet beantwoorden. U leest het model af van de sticker, u vindt het op de lijst, en toch weet u nog steeds niet of uw variant daaronder valt. De enige partij die u dat kan vertellen, is degene die de update in handen heeft.

Wat u nog wel kunt doen

Op de sticker aan de onderkant staat het model vermeld. Als de naam begint met HB, HX, HC, EB, EC, EX, XC, XX of VX, is de lijst het bekijken waard.

De firmwareversie vindt u in de webinterface van de router, meestal onder ‘Systeemtools’ of ‘Apparaatinformatie’. Als deze ouder is dan de gerepareerde versie, vraag dan aan uw provider wanneer de update beschikbaar komt. Die vraag is het enige middel dat u hebt, en het werkt beter als veel mensen deze vraag stellen.

Tot die tijd zijn er twee dingen die direct helpen. Schakel externe toegang en extern beheer uit voor zover de interface dat toestaat. En richt een gastnetwerk in voor bezoekers. Door gasten toegang te verlenen tot het hoofd-wifi-netwerk wordt juist de voorwaarde weggenomen die deze aanval bemoeilijkt.

De fabrikant heeft een verleden

Dat het TP-Link is die deze lijst publiceert, is geen toeval. Het bedrijf staat al maanden onder scherp toezicht.

Het Amerikaanse cyberbeveiligingsagentschap CISA vermeldt verschillende TP-Link-kwetsbaarheden in zijn catalogus van kwetsbaarheden waarvan bekend is dat ze worden misbruikt; de oudste daarvan dateert uit 2015. In februari 2026 heeft de procureur-generaal van Texas het bedrijf voor de rechter gedaagd, met het argument dat de routers als veilig waren aangeprezen terwijl bekende firmware-kwetsbaarheden onopgelost bleven. In maart heeft de telecomtoezichthouder FCC de verkoop van nieuwe routers die buiten de Verenigde Staten zijn geproduceerd, verboden.

Er is nog iets opvallends aan dit specifieke apparaat. De VX800v verschijnt niet voor het eerst in een beveiligingsadvies in 2026. In februari verscheen er al een eerdere melding, met andere nummers en een ander aantal firmwareversies. Het model duikt dus steeds weer op.

U kunt dit op twee manieren interpreteren, en beide zijn geldig. Een fabrikant die veel kwetsbaarheden meldt, is ofwel ongewoon slordig, ofwel ongewoon open. Wat deze week telt, is de derde observatie. Zelfs wanneer het bedrijf de kwetsbaarheden duidelijk meldt en de reparaties correct uitvoert, bereikt de reparatie u alleen als uw provider deze doorgeeft.

Genummerde lijst met vijf controlepunten, van het label tot het gastnetwerk
ⓘ Notebookcheck
Vijf stappen die u nog steeds zelf kunt uitvoeren wanneer de router eigendom is van uw provider en niet van uzelf.

Wat blijft er over

In Duitsland geldt sinds 2016 routervrijheid. Niemand is verplicht het apparaat van de provider te gebruiken; iedereen mag zijn eigen router aansluiten. Wie dat heeft gedaan, wordt niet geraakt door deze zaak en ontvangt zijn updates rechtstreeks van de fabrikant.

Wie de gehuurde router heeft gehouden – en dat zijn de meeste mensen – heeft gekozen voor het gemak. Het wordt vooraf geconfigureerd geleverd, het werkt meteen, en als er iets kapotgaat, is iemand anders verantwoordelijk. De prijs die u daarvoor betaalt, staat in dit advies vermeld. Diezelfde iemand anders is ook verantwoordelijk wanneer er een beveiligingslek openstaat, en u komt er niet achter of u hierdoor wordt getroffen, noch wanneer het zal worden gedicht.

In de praktijk betekent dit dat u één keer moet kijken welk apparaat er bij u thuis staat en welke firmware daarop draait. Twee minuten, één keer per jaar. En als de versie te oud is, vraag het dan na. Niet omdat er morgen iemand op uw netwerk zal zijn, maar omdat vragen de enige hefboom is die deze regeling u laat.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 08 > TP-Link-router van uw provider: het installeren van patches is niet aan u
Steffen Zahn, 2026-08-27 (Update: 2026-08-27)