Florida, Iowa, Nebraska y Montana habrían llevado a TP-Link Systems ante los tribunales por sus afirmaciones sobre la seguridad de sus routers y sus vínculos con China. En Iowa, la fiscal general Brenna Bird presentó una demanda por fraude al consumidor el 6 de octubre de 2026.

La acción de Iowa se presentó ante el Tribunal de Distrito del condado de Polk contra TP-Link Systems Inc. y se basa en la ley de Iowa contra el fraude al consumidor, Iowa Consumer Fraud Act (artículo 714.16). La Fiscalía General de Iowa anunció la demanda, y el escrito presentado por Iowa detalla sus acusaciones y lo que pide al tribunal.

Qué alega Iowa sobre la seguridad y las actualizaciones

La demanda cuestiona afirmaciones publicitarias de HomeShield sobre la cobertura de seguridad y la protección frente a amenazas. Iowa sostiene que resultan engañosas a la luz de vulnerabilidades y limitaciones de actualización que atribuye a determinados modelos; no extiende esas acusaciones a todos los routers de la marca.

El escrito identifica vulnerabilidades concretas y las vincula a modelos o versiones específicos. Para el TL-WR940N, menciona CVE-2023-50224 y alega que fue explotada por operadores de la botnet Quad7 y por la GRU rusa. También afirma que el modelo no admite actualizaciones automáticas de firmware.

Sobre el Archer C7, Iowa señala las versiones 2 y 3 en relación con operaciones de Quad7 y alega que no admiten actualizaciones automáticas de firmware. Para el Archer AX21, identifica CVE-2023-1389 en las versiones 1 a 3; por separado, sostiene que las versiones v1 y v1.20 no tenían activadas por defecto las actualizaciones automáticas y habían llegado al fin del soporte en mayo de 2024. La demanda también menciona CVE-2024-53375 y CVE-2025-15568 en el Archer AXE75.

Los señalamientos sobre la cadena de suministro y los datos

Iowa alega que solo el 0,5 % del valor de los componentes utilizados en una fábrica de TP-Link en Vietnam se compraba en ese país, y que los demás componentes se importaban desde China o pasaban por China. El Estado sostiene que esa cadena de suministro contradice las representaciones sobre la separación corporativa y la fabricación en Vietnam.

La demanda también afirma que las aplicaciones de TP-Link recogen datos como direcciones de correo electrónico, ubicación e identificadores de teléfonos móviles. Según el escrito, las políticas de privacidad contemplan compartir información con empresas afiliadas o hacerlo para cumplir la ley, y no explican riesgos relacionados con China que Iowa considera relevantes.

TP-Link habría rechazado las acusaciones y sostenido que TP-Link Systems es una empresa estadounidense independiente, que no está controlada por el Gobierno chino ni por el Partido Comunista Chino, y que los dispositivos destinados al mercado estadounidense se fabrican en Vietnam.

Iowa pide al tribunal medidas cautelares, avisos a consumidores sobre modelos que hayan llegado al fin del soporte o tengan vulnerabilidades explotadas activamente, y que las fechas de las actualizaciones de seguridad se indiquen en el punto de venta. También solicita sanciones de hasta 40.000 dólares por infracción y hasta 5.000 dólares adicionales cuando la infracción afecte a una persona mayor, además de reembolsos y la devolución de beneficios.