
Si eres ISP o administras routers TP-Link Aginet que entrega un operador, revisa el firmware: SEC Consult publicó el 8 de octubre los detalles de cinco fallas (CVE-2025-30237 a 30241), y la peor deja crear un superadministrador y prender SSH sin credenciales. Son 65 modelos. Qué hay, según SecurityWeek: • CVE-2025-30237: bypass de autenticación en el servidor web; desde la interfaz web se crea una cuenta superadministrador y se habilita SSH. • CVE-2025-30238: un usuario de bajo privilegio hace cosas de administrador. • CVE-2025-30241: inyección de comandos como root (requiere estar autenticado). • CVE-2025-30239: claves de cifrado fijas por modelo para configuración y backups; con ellas salen contraseñas, claves Wi-Fi y, según la configuración, credenciales de gestión remota del ISP. • CVE-2025-30240: con acceso físico y una USB preparada se lee todo el sistema de archivos. Según SEC Consult, bastaba estar en la misma red para tomar control total del equipo. Afecta mesh, routers, equipos de fibra (PON) y módems DSL, incluidas las variantes personalizadas para operadores. SEC Consult las reportó desde diciembre de 2024 y los arreglos para ISP se extendieron hasta 2026. No publicaron PoC porque muchos equipos siguen sin parche. Contexto: Florida, Iowa, Montana y Nebraska demandaron a TP-Link el 6 de octubre y citan estas fallas; TP-Link dice que las demandas son infundadas. Si eres operador: inventario de equipos Aginet y firmware empujado. Si eres usuario: mira la app o la interfaz del router y, si no hay actualización, pregúntale a tu proveedor.
