Até 8 de outubro de 2026, ações contra a TP-Link Systems haviam sido noticiadas em Florida, Iowa, Nebraska e Montana. A petição de Iowa, datada de 6 de outubro, acusa a empresa de fazer declarações enganosas sobre segurança de roteadores, vínculos corporativos, cadeia de suprimentos e práticas de dados. As acusações constam de uma ação sob a lei de proteção ao consumidor de Iowa.

O que Iowa alega sobre segurança e atualizações

A petição, apresentada pela procuradora-geral de Iowa, Brenna Bird, cita o Iowa Code § 714.16 e questiona a divulgação de segurança do serviço HomeShield e de modelos específicos. Entre eles estão TL-WR940N, Archer C7, Archer AX21 e Archer AXE75. As alegações se referem a modelos e versões determinados, não a todos os roteadores da marca. (Petição de Iowa; comunicado da procuradora-geral)

A petição alega que a vulnerabilidade CVE-2023-50224 afetou o TL-WR940N e foi explorada por operadores do botnet Quad7 e pela GRU russa. Para o Archer C7 v2 e v3, Iowa alega comprometimento em operações do Quad7 e falta de atualização automática de firmware.

No Archer AX21, a petição identifica a CVE-2023-1389 nas versões 1 a 3 e alega exploração por botnets, incluindo um operado pelo Flax Typhoon. Separadamente, afirma que as versões v1 e v1.20 não tinham atualizações automáticas ativadas por padrão e chegaram ao fim do suporte em maio de 2024. Para o Archer AXE75, o documento cita as vulnerabilidades CVE-2024-53375 e CVE-2025-15568.

Uma CVE é um identificador público atribuído a uma vulnerabilidade. A petição também questiona a afirmação de que o HomeShield cobriria todos os cenários de segurança, à luz das falhas que atribui a alguns modelos.

As alegações sobre empresa, cadeia de suprimentos e dados

Iowa também alega que a separação corporativa da TP-Link Technologies, concluída em 2024 segundo a petição, não eliminou vínculos com a China. Sobre a fábrica da empresa no Vietnã, o Estado afirma que componentes comprados no país representavam 0,5% do valor total; os demais insumos, segundo a petição, vinham da China ou passavam por ela.

Na parte sobre privacidade, a petição afirma que aplicativos da TP-Link coletam dados como endereços de e-mail, localização e identificadores de celulares. Também questiona políticas que permitem o compartilhamento de informações com empresas afiliadas ou para cumprir a lei.

A TP-Link teria negado as acusações. Iowa pede medidas judiciais, avisos a consumidores sobre modelos fora de suporte ou sujeitos a vulnerabilidades exploradas ativamente, e a divulgação de datas de atualização de segurança no ponto de venda. A petição também solicita multas de até US$ 40 mil por infração e um adicional de até US$ 5 mil por infração contra pessoas idosas, além de reembolso e devolução de valores obtidos. São providências solicitadas pelo Estado ao tribunal.