Pengantar

Produsen perangkat jaringan TP-Link Systems menghadapi gugatan hukum baru dari empat negara bagian Amerika Serikat, yaitu Florida, Iowa, Montana, dan Nebraska. Gugatan tersebut berkaitan dengan klaim keamanan router, transparansi hubungan perusahaan dengan China, serta perlindungan data pengguna.

Gugatan yang diajukan pada 6 Oktober 2026 ini menambah tekanan hukum terhadap TP-Link setelah Texas mengajukan gugatan serupa pada Februari 2026. Perusahaan membantah tuduhan tersebut dan menyatakan akan menghadapi proses hukum di pengadilan.

Kasus ini kembali menyoroti pentingnya keamanan router, terutama karena perangkat tersebut menjadi penghubung utama antara jaringan rumah, kantor, dan internet.

Mengapa TP-Link Digugat Empat Negara Bagian AS?

Menurut laporan The Hacker News, gugatan dari empat negara bagian tersebut menuduh TP-Link memberikan gambaran yang menyesatkan kepada konsumen mengenai keamanan produknya dan tingkat independensi perusahaan dari China.

Para penggugat menyoroti beberapa hal, termasuk klaim perlindungan keamanan pada router, hubungan perusahaan dengan entitas bisnis di China, serta kebijakan privasi yang dinilai belum menjelaskan seluruh risiko yang mungkin dihadapi pengguna.

Gugatan tersebut diajukan berdasarkan undang-undang perlindungan konsumen. Artinya, salah satu persoalan utamanya adalah apakah informasi yang diberikan kepada pembeli sudah cukup jelas dan sesuai dengan kondisi sebenarnya.

Namun, tuduhan tersebut belum dapat dianggap sebagai keputusan hukum yang telah terbukti. Perusahaan juga telah menyampaikan bantahan terhadap klaim para penggugat.

Tiga Persoalan Utama dalam Gugatan TP-Link

1. Klaim Keamanan Router Dipertanyakan

Salah satu persoalan yang disorot adalah layanan HomeShield, yaitu fitur perlindungan jaringan yang tersedia pada sejumlah perangkat TP-Link.

Dalam gugatan tersebut, para penggugat menyoroti klaim pemasaran yang menyebut HomeShield mencakup seluruh skenario keamanan. Mereka mempertanyakan klaim tersebut ketika sejumlah perangkat TP-Link diketahui pernah mengalami serangan atau tidak lagi menerima pembaruan keamanan.

Salah satu contoh yang disebutkan adalah beberapa versi router Archer AX21 yang telah mencapai akhir masa dukungan pada Mei 2024.

Kondisi ini menjadi perhatian karena router yang tidak lagi menerima pembaruan firmware berpotensi tetap memiliki kerentanan yang belum diperbaiki.

Firmware merupakan perangkat lunak internal yang mengendalikan fungsi router. Jika ditemukan kelemahan keamanan, pembaruan firmware biasanya diperlukan untuk memperbaiki masalah tersebut.

2. Transparansi Hubungan Perusahaan dengan China

Persoalan kedua berkaitan dengan restrukturisasi TP-Link pada 2024.

TP-Link Systems berbasis di Irvine, California, Amerika Serikat. Sebelum restrukturisasi tersebut, perusahaan ini memiliki keterkaitan dengan TP-Link Technologies, sebuah perusahaan China.

Para penggugat mempertanyakan sejauh mana perubahan struktur perusahaan tersebut memisahkan kepemilikan, manajemen, operasional, dan rantai pasok kedua entitas.

TP-Link menyatakan bahwa router untuk pasar Amerika Serikat diproduksi di Vietnam. Namun, gugatan tersebut menyoroti ketergantungan pabrik di Vietnam terhadap komponen yang berasal dari atau melalui China.

Persoalan ini berkaitan dengan keamanan rantai pasok (supply chain security). Dalam industri teknologi, asal komponen dan hubungan antarpemasok dapat menjadi bagian dari penilaian risiko keamanan.

Meski demikian, asal suatu komponen tidak dengan sendirinya membuktikan bahwa perangkat tersebut memiliki pintu belakang atau sengaja digunakan untuk melakukan kegiatan spionase.

3. Kekhawatiran terhadap Privasi Data Pengguna

Gugatan tersebut juga mempertanyakan kebijakan privasi aplikasi yang digunakan untuk mengelola perangkat TP-Link, termasuk Tether, Tapo, Deco, dan Kasa Smart.

Aplikasi tersebut dapat mengumpulkan informasi tertentu, seperti alamat email, lokasi, dan pengenal perangkat.

Para penggugat mengkhawatirkan kemungkinan bahwa data tersebut dapat terpengaruh oleh ketentuan hukum intelijen China. Namun, laporan tersebut menjelaskan bahwa sebagian besar gugatan tidak menuduh pemerintah China telah terbukti memperoleh data pelanggan melalui TP-Link.

TP-Link sendiri menyatakan bahwa perusahaan tidak membagikan data jaringan pelanggan kepada pemerintah asing maupun pihak ketiga yang tidak berwenang.

Perbedaan antara risiko yang dikhawatirkan dan bukti akses data yang benar-benar terjadi penting untuk diperhatikan. Keduanya merupakan persoalan yang berbeda dan perlu dinilai berdasarkan bukti.

Kerentanan Router TP-Link dan Risiko Serangan Siber

Selain persoalan hukum, keamanan teknis perangkat router juga menjadi perhatian.

Laporan tersebut mengutip sejumlah insiden ketika router TP-Link telah dikompromikan oleh kelompok peretas. Dalam beberapa kasus, perangkat jaringan yang berhasil dikuasai digunakan sebagai bagian dari infrastruktur serangan siber.

Microsoft, misalnya, melaporkan pada 2024 bahwa kelompok peretas yang diduga terkait dengan China membangun jaringan router rumah dan kantor kecil yang telah diretas. Jaringan tersebut digunakan untuk melakukan serangan password spraying, yaitu mencoba kata sandi yang umum digunakan pada banyak akun.

Microsoft menyebut router TP-Link mencakup sebagian besar perangkat dalam jaringan yang diamati tersebut. Namun, perangkat dari merek lain juga ditemukan dalam jaringan yang sama.

Dalam kasus berbeda, FBI pada April 2026 melaporkan bahwa peretas intelijen militer Rusia telah mengompromikan router TP-Link melalui kerentanan CVE-2023-50224. Penyerang mengubah pengaturan DNS pada perangkat untuk mengumpulkan kata sandi dan token autentikasi.

DNS merupakan sistem yang menerjemahkan nama domain menjadi alamat IP. Jika pengaturan DNS router diubah tanpa izin, pengguna berpotensi diarahkan ke server yang salah atau berbahaya.

Contoh-contoh ini menunjukkan bahwa router yang berhasil dikuasai dapat digunakan sebagai sarana serangan. Namun, insiden tersebut tidak secara otomatis membuktikan bahwa produsen sengaja menyediakan akses bagi penyerang.

Lima Kerentanan pada Router dan Modem TP-Link

Pada Oktober 2026, peneliti keamanan SEC Consult memublikasikan rincian teknis mengenai lima kerentanan pada sejumlah perangkat TP-Link yang disediakan oleh penyedia layanan internet (Internet Service Provider atau ISP).

Menurut laporan The Hacker News, kelemahan tersebut dapat memungkinkan penyerang yang memiliki akses ke antarmuka pengelolaan perangkat untuk mengambil alih perangkat dalam kondisi tertentu.

Berikut ringkasan lima kerentanan yang dilaporkan:

ID Kerentanan Dampak Utama
CVE-2025-30237 Melewati proses login pada antarmuka web dan melakukan tindakan dengan hak istimewa tinggi.
CVE-2025-30238 Akun dengan hak terbatas dapat membuat akun dengan hak lebih tinggi.
CVE-2025-30239 Kata sandi tersimpan dapat didekripsi akibat penggunaan kunci yang ditanam dalam perangkat.
CVE-2025-30240 Membaca berkas perangkat melalui tautan yang dibuat khusus pada USB, dengan akses fisik yang diperlukan.
CVE-2025-30241 Menjalankan perintah sistem operasi dengan hak akses tinggi setelah login ke antarmuka web.

Peneliti menyebut bahwa rangkaian kelemahan tersebut dapat memungkinkan penyerang yang memenuhi kondisi akses tertentu mengambil alih perangkat dan menjalankan perintah dengan hak akses root.

Hak akses root merupakan tingkat kewenangan tertinggi pada sistem operasi berbasis Linux. Jika penyerang memperoleh hak tersebut, ia dapat melakukan perubahan penting terhadap sistem.

Namun, terdapat beberapa hal yang perlu dipahami. Tidak semua kerentanan dapat dieksploitasi dari internet secara langsung. Akses ke antarmuka pengelolaan, kredensial tertentu, atau akses fisik dapat menjadi persyaratan, bergantung pada jenis kerentanannya.

Laporan tersebut juga tidak menyatakan bahwa kelima kerentanan ini telah digunakan dalam serangan yang dijelaskan sebelumnya atau berkaitan langsung dengan dugaan keterlibatan China.

Perangkat yang Terdampak dan Pembaruan Keamanan

Menurut laporan tersebut, sebanyak 65 model perangkat dalam sejumlah keluarga produk TP-Link terdampak oleh setidaknya satu dari lima kerentanan tersebut.

Perangkat yang disebut mencakup sejumlah seri router, sistem mesh, perangkat fiber, dan modem DSL.

TP-Link telah menyediakan perbaikan firmware untuk perangkat yang terdampak. Namun, pembaruan untuk perangkat yang disediakan dan dikelola ISP dapat didistribusikan melalui penyedia layanan tersebut, sehingga pengguna mungkin tidak dapat mengunduhnya secara langsung dari situs produsen.

Pengguna disarankan memeriksa pembaruan melalui antarmuka pengelolaan perangkat atau aplikasi terkait. Jika pembaruan tidak tersedia, pengguna dapat menghubungi ISP untuk memastikan status perbaikan firmware.

Bagaimana Tanggapan TP-Link?

TP-Link menolak tuduhan dalam gugatan tersebut. Perusahaan menyebut gugatan yang diajukan secara terkoordinasi itu didasarkan pada asumsi yang keliru dan tidak membantu meningkatkan keamanan nasional.

Perusahaan juga menyatakan bahwa perangkat untuk pasar Amerika Serikat diproduksi di Vietnam serta menegaskan posisinya sebagai perusahaan independen yang tidak dimiliki atau dikendalikan pemerintah asing.

Terkait privasi, TP-Link menyatakan tidak membagikan data jaringan pelanggan kepada pemerintah asing atau pihak ketiga yang tidak berwenang.

Pernyataan tersebut menjadi bagian penting dari perkembangan kasus ini. Meski demikian, kebenaran klaim para penggugat dan bantahan perusahaan tetap harus dinilai melalui bukti dan proses hukum yang berlaku.

Amerika Serikat Juga Memperketat Persetujuan Router Baru

Persoalan TP-Link berlangsung di tengah kebijakan Amerika Serikat yang lebih ketat terhadap perangkat router konsumen buatan luar negeri.

Pada 8 Oktober 2026, 21 jaksa agung negara bagian mengirimkan surat kepada Federal Communications Commission (FCC), lembaga yang mengatur komunikasi di Amerika Serikat. Surat tersebut menyoroti permohonan TP-Link untuk memperoleh persetujuan bagi model router baru di pasar Amerika.

Kebijakan FCC yang mulai berlaku pada 23 Maret 2026 membatasi pemberian otorisasi baru bagi router konsumen yang dibuat di luar Amerika Serikat, dengan pengecualian tertentu melalui mekanisme Conditional Approval.

Aturan ini berlaku berdasarkan lokasi produksi perangkat, bukan semata-mata kewarganegaraan perusahaan pembuatnya.

Surat para jaksa agung menyoroti klaim keamanan TP-Link, pemisahan perusahaan dari entitas China, dan keterbukaan informasi mengenai privasi. Surat tersebut menyatakan kekhawatiran para pejabat negara bagian, tetapi tidak secara langsung meminta FCC menolak atau menunda persetujuan produk TP-Link.

Perkembangan ini menunjukkan bahwa keamanan perangkat jaringan tidak lagi hanya menjadi persoalan teknis. Kebijakan perdagangan, perlindungan konsumen, dan keamanan nasional juga berperan dalam menentukan perangkat yang dapat dipasarkan.

Langkah yang Perlu Dilakukan Pengguna Router

Terlepas dari perkembangan gugatan, pengguna tetap perlu memperhatikan keamanan router yang digunakan di rumah maupun kantor.

Berikut beberapa langkah sederhana yang dapat dilakukan.

1. Periksa pembaruan firmware

Pastikan router menggunakan firmware terbaru yang disediakan oleh produsen atau ISP. Jika perangkat tidak lagi memperoleh pembaruan keamanan, pertimbangkan untuk menggantinya.

2. Gunakan kata sandi administrator yang kuat

Hindari menggunakan kata sandi bawaan perangkat. Buat kata sandi yang unik dan berbeda dari kata sandi Wi-Fi maupun akun lainnya.

3. Nonaktifkan pengelolaan jarak jauh jika tidak diperlukan

Fitur administrasi jarak jauh yang terbuka ke internet dapat memperluas peluang serangan. Nonaktifkan fitur tersebut jika tidak dibutuhkan.

4. Periksa pengaturan DNS

Pastikan pengaturan DNS router sesuai dengan konfigurasi yang dipilih. Perubahan yang tidak dikenal dapat menjadi tanda bahwa perangkat perlu diperiksa lebih lanjut.

5. Hubungi ISP jika router dikelola penyedia layanan

Pada beberapa perangkat, pembaruan firmware hanya dapat diberikan oleh ISP. Tanyakan apakah perangkat telah menerima perbaikan untuk kerentanan yang relevan.

6. Ganti perangkat yang sudah tidak didukung

Router yang tidak lagi menerima pembaruan keamanan dapat menjadi risiko jangka panjang, terutama jika digunakan untuk menghubungkan perangkat kerja, kamera keamanan, atau perangkat IoT.

Kesimpulan

Gugatan dari Florida, Iowa, Montana, dan Nebraska menempatkan TP-Link dalam sorotan terkait keamanan router, transparansi perusahaan, dan perlindungan data pengguna.

Di sisi teknis, laporan mengenai router yang pernah diretas dan ditemukannya sejumlah kerentanan memperlihatkan pentingnya pembaruan firmware serta pengelolaan akses yang aman.

Namun, dugaan mengenai hubungan perusahaan dengan pemerintah asing dan akses terhadap data pelanggan harus dibedakan dari kerentanan teknis yang telah dilaporkan. Tidak semua risiko yang dikhawatirkan merupakan bukti bahwa penyalahgunaan telah terjadi.

Bagi pengguna, langkah paling penting adalah memastikan router tetap mendapatkan pembaruan keamanan, menggunakan kata sandi yang kuat, dan membatasi akses administrasi. Keamanan perangkat jaringan tidak cukup hanya mengandalkan reputasi merek, tetapi juga memerlukan pemeliharaan dan konfigurasi yang tepat.