Au 8 octobre 2026, des actions en justice contre TP-Link Systems étaient signalées dans quatre États américains : la Floride, l’Iowa, le Nebraska et le Montana. La procédure de l’Iowa est datée du 6 octobre : l’État y accuse TP-Link Systems Inc. d’avoir trompé des consommateurs sur la sécurité de ses routeurs, ses liens avec la Chine et ses pratiques concernant les données.

La procureure générale de l’Iowa, Brenna Bird, a annoncé le 6 octobre 2026 le dépôt d’une plainte contre TP-Link Systems Inc. devant le tribunal de district du comté de Polk. L’action invoque l’Iowa Consumer Fraud Act, la loi de l’État contre les pratiques commerciales frauduleuses. La plainte déposée par l’Iowa met en cause des déclarations publicitaires sur HomeShield, présenté comme couvrant les risques de sécurité, et sur plusieurs routeurs.

Le document cite notamment le TL-WR940N, l’Archer C7, l’Archer AX21 et l’Archer AXE75. Pour le TL-WR940N, l’Iowa mentionne la vulnérabilité CVE-2023-50224 et allègue qu’elle a été exploitée par les opérateurs du botnet Quad7 et par le GRU russe. Pour l’Archer AX21, la plainte cite CVE-2023-1389, qui concerne les versions 1 à 3. Elle affirme séparément que les versions v1 et v1.20 ne disposaient pas par défaut des mises à jour automatiques du micrologiciel et avaient atteint leur fin de support en mai 2024.

L’Iowa allègue aussi que les versions 2 et 3 de l’Archer C7 ont été compromises dans des opérations liées à Quad7 et ne prenaient pas en charge les mises à jour automatiques du micrologiciel. Pour l’Archer AXE75, la plainte mentionne CVE-2024-53375 et CVE-2025-15568. Ces éléments figurent parmi les accusations de l’État dans sa procédure.

Les accusations sur l’entreprise, la fabrication et les données

La plainte met également en cause les déclarations de TP-Link sur sa séparation d’avec TP-Link Technologies et sur la fabrication au Vietnam. L’Iowa allègue que seuls 0,5 % des composants utilisés dans l’usine vietnamienne, calculés selon leur valeur, y étaient achetés, et que les autres provenaient de Chine ou transitaient par ce pays.

L’État affirme aussi que les applications TP-Link recueillent notamment des adresses e-mail, des données de localisation et des identifiants de téléphones mobiles. Il conteste les informations données sur le partage possible de ces données avec des sociétés affiliées ou dans le cadre d’obligations légales.

TP-Link aurait rejeté les accusations et soutenu que TP-Link Systems est une entreprise américaine indépendante, sans contrôle du gouvernement chinois ou du Parti communiste chinois. L’entreprise aurait également affirmé que les appareils destinés au marché américain sont fabriqués au Vietnam.

L’Iowa demande au tribunal d’imposer des injonctions, d’informer les consommateurs sur certains routeurs en fin de support ou faisant l’objet d’exploitations actives, et d’exiger que les dates des mises à jour de sécurité soient communiquées au point de vente. La plainte réclame aussi des pénalités pouvant atteindre 40 000 dollars par infraction, avec jusqu’à 5 000 dollars supplémentaires pour une infraction visant une personne âgée, ainsi que des remboursements et la restitution de sommes perçues. La procureure générale de l’Iowa a annoncé la procédure le 6 octobre 2026.