2026年8月,知名网络设备厂商TP-Link突然在德国官网发布了一条公告。
这个公告的标题,是“ISP管理的TP-Link网络产品存在多个漏洞(Multiple Vulnerabilities in ISP-Managed TP-Link Networking Products)”。它最引人关注之处就在于“怒喷”当地运营商的不作为,才是导致用户设备陷入安全危机的重要原因。
运营商的定制设备,成为了隐患
TP-Link指出,此前他们已经在旗下产品(主要是路由器)中发现了五个极其严重的安全漏洞,并提供了修补这些漏洞的固件更新。
但对于那些运营商的定制设备来说,由于它们的软件更新接口被运营商掌握,所以TP-Link无法将安全更新直接推送给这些设备的用户。他们只能将相关系统文件提供给运营商,然后等待运营商去修改固件,最后由运营商推送给这些设备。
可是TP-Link发现,相关运营商在解决安全风险这方面,表现得非常不积极。用户根本不知道他们的路由器什么时候才能得到(厂商早已做好的)固件更新,甚至厂商自己也不知道运营商到底有没有在“干活”,一切都是不透明的。
类似的情况,其实在国内市场也普遍存在
有的朋友可能会说,这是国外的事,关我们什么事?
事实上,同样的情况,在国内市场同样也存在。只要大家在运营商处办理过宽带,可能就会见到许多熟悉品牌的定制网络设备。比如,来自华为、中兴、烽火等品牌的定制光猫,或者是TP-Link、锐捷、小米的定制路由器等等。
这些定制设备与对应品牌在官网、电商平台出售的“公开版”相比,往往有着完全相同的外观造型和硬件设计,但型号有时会被改得看不出原本隶属的系列。
更为重要的是,所有的运营商定制网络设备,与前文提及的德国市场情况一样,也都不能接受来自设备生产商的固件更新。有些设备甚至还加入了安全启动机制,如果用户手动刷入“非定制版”固件,就会直接变砖、无法使用。
这样一来,这些运营商的定制网络设备就可能出现严重安全漏洞得不到及时修补的情况。特别是对于那些生产厂商已经披露、在零售版固件里修正了的安全漏洞来说,由于它们的具体信息相当于已经公开,如果定制版本不能同步得到安全补丁推送,就给了黑客一个可以攻击的“时间窗口”。
厂商怒喷运营商虽有私心,但确实有意义
就算运营商的懒政,确实让用户陷入了不安全的境地,TP-Link又为什么要选择大张旗鼓地把这件事捅破,将运营商的问题暴露给公众呢?难道仅仅是因为他们更关心用户吗?
从公开报道来看,TP-Link如今在漏洞披露方面比过去积极得多
恐怕并不是。一方面,追溯历史资料不难发现,TP-Link过去曾多次因为对安全漏洞修补不及时,受到相关市场监管部门的点名批评。甚至就在2026年2月,美国德克萨斯州总检察长还曾因为“产品宣传具备安全性,但已知漏洞长期不修复”为由,起诉了TP-Link。
正是因为有着这样的前车之鉴,TP-Link如今理所当然地会对旗下产品的安全补丁、固件更新格外上心。特别是在他们已经修正了安全隐患,只是运营商“摆烂”的情况下,TP-Link发布这样一份措辞严厉的公告,自然也就有及时撇清关系,为潜在安全隐患“甩锅”的用意。
但另一方面,大家要知道,德国还存在一个特殊情况。此前在2015年11月,当地通过了《电信终端设备选择与接入法》。其中明确规定,运营商的公共网络终止于用户墙上的网络面板,在此之后的所有联网设备都属于用户自己的“私人财产”。
也就是说,哪怕德国消费者家里原本已经用着运营商“赠送”的定制光猫、定制路由器,只要觉得不好用,就可以到市场上随便买一个型号来换掉,而且运营商还得负责调试好,不能因为不使用定制设备,而阻挠其联网。
明白了这一点,再来看看TP-Link的这个公告就会发现,它的意义除了甩锅和问责,其实也包含了向消费者宣传“你不如扔了定制设备,买我们更好的产品”这样的意味。
这固然有些“鸡贼”,但从保护消费者权益,促进行业发展的角度来说,还真不是件坏事。
【本文图片来自网络】