
TP-Link Aginet 五個漏洞可奪設備控制權,香港供應版本是否受影響未明
部分漏洞唔使登入;ISP 自訂版韌體通常要由寬頻商安排更新
有網絡存取權先打到,但後果可以好大
iThome 報道,TP-Link 8 月 10 日公開 Aginet 產品嘅五個漏洞,當中 CVE-2025-30237 風險評分達 8.7。攻擊者可以向管理介面送出特製要求,避過登入檢查,再以高權限操作設備。官方評估呢個攻擊要有相鄰網絡存取權,所以唔代表任何人隔住互聯網都打得到;不過一旦管理介面意外對外開放,或者攻擊者已經入到同一網絡,防線就會薄好多。iThome 指暫時未有漏洞遭實際利用嘅公開消息。

圖片:TP-Link
五個漏洞,入手方法同門檻各有差別
另外四個漏洞唔應該撈埋一齊講。CVE-2025-30238 俾低權限帳戶執行管理操作,例如新增高權限帳戶或者改重要設定;CVE-2025-30239 涉及韌體內置固定加密密鑰,攻擊者攞到裝置儲存內容後,有機會解開帳戶資料同服務設定。CVE-2025-30240 要配合特製 USB 儲存裝置,利用符號連結讀取設備內部檔案;CVE-2025-30241 就係已登入攻擊者可注入系統指令,最終亦可能控制成部設備。換句話講,五個漏洞唔係全部都可以零門檻遙距利用,但當中有兩個成功利用後可控制成部設備,應該盡快修補。

圖片:TP-Link
受影響清單其實闊過七個系列
TP-Link 官方表列嘅 Aginet 型號包括 HB210、HB210 Pro、HB410、HB610、HB710、HB810;HX141、HX220、HX510、HX710、HX710 Pro;HC220-G5;EB210 Pro、EB810v;EC220-G5、EC225-G5。EX 系列就有 EX141、EX220、EX222、EX511、EX520、EX520v、EX521、EX820v 同 EX920,另有 PON 設備 XC220-G3v、XX230v、XX530v,同埋 xDSL 型號 VX800v、VX1800v、VX420-G2h。每款機對應嘅漏洞、地區版、硬件版本同修補韌體都唔同,見到系列名相同仍然未足以判定中招。
香港確有 Aginet,但暫時唔可以直接話受影響
香港寬頻公開產品頁列出 EB610v、EB810v、EX230v、EX821v 同 HX220,亦講明會遙距診斷網絡;網上行公開優惠頁就列出 HB610 同 HB810。當中 HB610、HB810、HX220、EB810v 嘅通用地區版本有出現喺 TP-Link 漏洞表,不過官方同時提醒,ISP 自訂 SKU 可能用另一套韌體,詳細適用情況冇公開列晒。至於香港供應版本有冇包含漏洞、修補韌體有冇推送,截至 8 月 17 日仍未見相關寬頻商公開交代,亦冇資料證實 SmarTone 部署咗表內型號。
先抄低機底資料,再問 ISP 呢三樣嘢
用緊寬頻商提供路由器或者 Mesh 嘅話,可以先睇機底或機背標籤,抄低完整型號、硬件版本同地區/供應商標記;跟住開 Aginet app 或管理頁,記低韌體版本。聯絡 ISP 時直接問清楚呢個 SKU 有冇受 CVE-2025-30237 至 CVE-2025-30241 影響、修補版本係邊個,同埋帳戶下嘅設備有冇成功更新。改 Wi-Fi 密碼或者管理員密碼固然有用,但修補唔到驗證繞過漏洞;保持設備通電連線,反而方便 ISP 遙距推送韌體。
唔好亂刷官網通用韌體
Aginet 本身就係畀 ISP 集中管理嘅產品線,TP-Link 官方亦寫明,供應商自訂版韌體未必會提供公開下載。呢類機可能預載寬頻登入、VoIP、遙距支援同網絡設定,硬刷另一地區嘅通用版本,有機會令上網或電話服務失靈。今次最實際嘅做法係確認型號,再要求 ISP 交代修補版本同推送時間;如果 app 已顯示更新,照供應商指示安裝就得。
參考來源
- iThome — TP-Link修補Aginet網路產品線5個漏洞,包含可繞過驗證取得設備控制權的高風險漏洞 — original report
- TP-Link:Aginet 多項漏洞官方保安公告 — 主要資料來源,列出五個 CVE、攻擊條件、受影響型號、修補版本同 ISP 更新安排。
- TP-Link Service Provider:Aginet HX220 產品頁 — 確認 HX220 支援 ISP 遙距管理、Aginet app 同雲端韌體更新。
- 香港寬頻:Priority Plus 路由器及計劃 — 確認香港寬頻公開提供嘅 Aginet 型號,以及遙距診斷同維修安排。
- 網上行:寬頻客戶產品優惠 — 確認網上行公開列出 TP-Link Aginet HB610 同 HB810。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







