TP-Link-router van uw provider: het installeren van patches is niet aan u

In uw gang staat een kastje dat u nooit hebt gekocht. Het is eigendom van uw internetprovider, u betaalt er een paar euro per maand voor en sinds de dag dat het is geïnstalleerd, hebt u er waarschijnlijk nog geen enkele keer naar gekeken.
Op 10 augustus publiceerde TP-Link een lijst waarop deze kast mogelijk voorkomt.
Het advies is getiteld „Meerdere kwetsbaarheden in door internetproviders beheerde TP-Link-netwerkproducten“ en beschrijft vijf kwetsbaarheden in apparaten die internetproviders aan hun klanten verstrekken. De tabel daarin bevat 65 modellen. Een daarvan is de VX800v(DE), en bij dat model staat in alle vijf de kolommen een kruisje.
Dat is precies het apparaat dat M-net verhuurt aan particuliere klanten in München, Augsburg en het Allgäu. Vier euro per maand voor een alles-in-één-router voor DSL en glasvezel.
Wat de kwetsbaarheid daadwerkelijk mogelijk maakt
De ernstigste van de vijf wordt bijgehouden als CVE-2025-30237, het unieke nummer waaronder beveiligingslekken wereldwijd worden geregistreerd. TP-Link omschrijft het als een gebrekkige toegangscontrole in de webinterface van de router. Bij bepaalde verzoeken wordt nooit gecontroleerd of degene die ze verstuurt, is ingelogd.
Iedereen die het juiste verzoek opstelt, krijgt toegang tot functies die eigenlijk voorbehouden zouden moeten zijn aan de beheerder. Er zijn geen geldige inloggegevens nodig. Het wachtwoord dat u tijdens de installatie hebt ingesteld, speelt hierbij geen rol, omdat er op dat moment niet om wordt gevraagd.
En nu de beperking, zonder welke de rest van dit verhaal paniekzaaierij zou zijn. De aanvaller moet zich op hetzelfde netwerk bevinden. Dit is geen aanval die via het internet tegen elke verbinding wordt uitgevoerd. Het treft mensen die gasten toegang geven tot het hoofd-wifi-netwerk, die een appartement delen of in een gebouw wonen met één gedeeld netwerk, of die al een geïnfecteerd apparaat in huis hebben. Er is tot nu toe geen openbare exploitcode bekend en er zijn geen gedocumenteerde aanvallen.
Dat maakt het niet onschadelijk. Het verschuift alleen de vraag. De vraag is niet of iemand u morgen zal aanvallen. De vraag is wie het lek dicht.

Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon
U bent niet degene die het probleem oplost
Bij een router uit een elektronicawinkel zou het verhaal hier eindigen. De firmware downloaden, installeren, klaar.
Bij een apparaat van uw provider is dat niet het geval. TP-Link schrijft in hetzelfde advies:
„Voor getroffen apparaten waarop door de internetprovider beheerde firmware draait, zullen de herstelmaatregelen worden gecoördineerd via de respectieve internetproviders.”
En een paar regels verderop:
„Firmware-images voor getroffen ISP-specifieke varianten zijn mogelijk niet openbaar beschikbaar voor directe download.”
Simpel gezegd: er is geen bestand dat u kunt downloaden. De provider beslist wanneer de update beschikbaar komt, en dat geldt voor al zijn klanten tegelijk. U merkt het pas als het al gebeurd is. Of u merkt er helemaal niets van.
Dat is de kern van deze zaak. Niet het beveiligingslek, maar de verantwoordelijkheid. Het apparaat staat bij u thuis, het is aangesloten op uw lijn, elke telefoon en elke televisie in het huishouden maakt er gebruik van. En de enige partij die hier iets aan kan veranderen, bevindt zich ergens anders.
Voor de VX800v noemt TP-Link 800.0.16 als de gerepareerde versie. Of deze al op uw router draait, staat vermeld in de webinterface van uw router.
Zelfs de vraag of dit op u van toepassing is, blijft onbeantwoord
Twee zinnen in de voetnoten bij de tabel maken de zaak nog lastiger.
„De gedetailleerde toepasbaarheid op SKU-niveau varieert per implementatie van de internetprovider en wordt niet openbaar vermeld.”
„De toepasbaarheid is gebaseerd op een analyse van generieke modellen, aangezien ISP-specifieke varianten kunnen afwijken.”
Wat TP-Link daar vermeldt, zijn de algemene winkelversies. Welke build een bepaalde provider daadwerkelijk levert, hoe deze is aangepast en of deze dezelfde kwetsbaarheden bevat, is nergens openbaar gemaakt. En dat is geen toeval, maar het gevolg van een uitdrukkelijk beleid.
U kunt dus vanuit uw eigen woonkamer zelfs de eenvoudigste vraag niet beantwoorden. U leest het model af van de sticker, u vindt het op de lijst, en toch weet u nog steeds niet of uw variant daaronder valt. De enige partij die u dat kan vertellen, is degene die de update in handen heeft.
Wat u nog wel kunt doen
Op de sticker aan de onderkant staat het model vermeld. Als de naam begint met HB, HX, HC, EB, EC, EX, XC, XX of VX, is de lijst het bekijken waard.
De firmwareversie vindt u in de webinterface van de router, meestal onder ‘Systeemtools’ of ‘Apparaatinformatie’. Als deze ouder is dan de gerepareerde versie, vraag dan aan uw provider wanneer de update beschikbaar komt. Die vraag is het enige middel dat u hebt, en het werkt beter als veel mensen deze vraag stellen.
Tot die tijd zijn er twee dingen die direct helpen. Schakel externe toegang en extern beheer uit voor zover de interface dat toestaat. En richt een gastnetwerk in voor bezoekers. Door gasten toegang te verlenen tot het hoofd-wifi-netwerk wordt juist de voorwaarde weggenomen die deze aanval bemoeilijkt.
De fabrikant heeft een verleden
Dat het TP-Link is die deze lijst publiceert, is geen toeval. Het bedrijf staat al maanden onder scherp toezicht.
Het Amerikaanse cyberbeveiligingsagentschap CISA vermeldt verschillende TP-Link-kwetsbaarheden in zijn catalogus van kwetsbaarheden waarvan bekend is dat ze worden misbruikt; de oudste daarvan dateert uit 2015. In februari 2026 heeft de procureur-generaal van Texas het bedrijf voor de rechter gedaagd, met het argument dat de routers als veilig waren aangeprezen terwijl bekende firmware-kwetsbaarheden onopgelost bleven. In maart heeft de telecomtoezichthouder FCC de verkoop van nieuwe routers die buiten de Verenigde Staten zijn geproduceerd, verboden.
Er is nog iets opvallends aan dit specifieke apparaat. De VX800v verschijnt niet voor het eerst in een beveiligingsadvies in 2026. In februari verscheen er al een eerdere melding, met andere nummers en een ander aantal firmwareversies. Het model duikt dus steeds weer op.
U kunt dit op twee manieren interpreteren, en beide zijn geldig. Een fabrikant die veel kwetsbaarheden meldt, is ofwel ongewoon slordig, ofwel ongewoon open. Wat deze week telt, is de derde observatie. Zelfs wanneer het bedrijf de kwetsbaarheden duidelijk meldt en de reparaties correct uitvoert, bereikt de reparatie u alleen als uw provider deze doorgeeft.

Wat blijft er over
In Duitsland geldt sinds 2016 routervrijheid. Niemand is verplicht het apparaat van de provider te gebruiken; iedereen mag zijn eigen router aansluiten. Wie dat heeft gedaan, wordt niet geraakt door deze zaak en ontvangt zijn updates rechtstreeks van de fabrikant.
Wie de gehuurde router heeft gehouden – en dat zijn de meeste mensen – heeft gekozen voor het gemak. Het wordt vooraf geconfigureerd geleverd, het werkt meteen, en als er iets kapotgaat, is iemand anders verantwoordelijk. De prijs die u daarvoor betaalt, staat in dit advies vermeld. Diezelfde iemand anders is ook verantwoordelijk wanneer er een beveiligingslek openstaat, en u komt er niet achter of u hierdoor wordt getroffen, noch wanneer het zal worden gedicht.
In de praktijk betekent dit dat u één keer moet kijken welk apparaat er bij u thuis staat en welke firmware daarop draait. Twee minuten, één keer per jaar. En als de versie te oud is, vraag het dan na. Niet omdat er morgen iemand op uw netwerk zal zijn, maar omdat vragen de enige hefboom is die deze regeling u laat.
Bron(nen)
Beveiligingsadvies van TP-Link over door internetproviders beheerde apparaten (CVE-2025-30237 tot en met CVE-2025-30241, per 10 augustus 2026) · M-net over de TP-Link VX800v · Cyber Security News over de vijf kwetsbaarheden (14 augustus 2026) · BleepingComputer over het bredere beeld bij TP-Link (25 maart 2026)






