
「TP-Link やばい」「TP-Link やめとけ」。検索窓にメーカー名を打つと、こんな言葉が並びます。TP-Link(ティーピーリンク)は、安くて性能のいい Wi-Fi ルーターで人気のメーカーです。先日、YouTube のレビュー動画でも「中国製の Wi-Fi ルーターなんて使ったら情報抜かれるよ」というコメントを目にしました。
個人的には「ああ、またか…」と肩を落としながらも、気になってしまったんです。だって、うちで使ってるの、がっつり TP-Link なんですから。設定も簡単だし、親にも勧めてしまったくらいで。それなのに「やめとけ」だなんて。それ本当に「やめるべき」話なの?と、2026 年のアメリカの動きも含めて整理し直しました。
先に結論:TP-Link が意図的に情報を抜いていると、公的機関の発表や裁判で認められた事実は、2026 年 9 月時点で確認できません。ただしアメリカでは、TP-Link 製ルーターが攻撃者に乗っ取られて悪用された報告や、テキサス州による提訴があり、「何も指摘されていない」メーカーではなくなりました。
本当に危ないのは、メーカーを問わず、脆弱性を放置した古いルーターです。ファームウェアを最新にし、更新が止まった機種は買い替える。やることはこの 2 つです。
「TP-Link やばい」「やめとけ」は本当?中国製ルーターの不買運動に思うこと
「TP-Link やめとけ」と聞いて、ふと立ち止まる
しかも、安くて性能もいいし、これまで困ったことなんて一度もないんですよ。ルーターは毎日使うのに、誰も中身を気にしない家電の代表です。そこに「中国製だから危ない」という言葉だけが飛んでくると、分からないまま不安だけが残る。今回の騒動を少しだけ深掘りしてみました。
脆弱性、確かにありました(2024 年 6 月公表・修正済み)
まず事実として、TP-Link 製のいくつかの Wi-Fi ルーターに脆弱性が見つかっています。2024 年 6 月に TP-Link が公表したもので、OS コマンドインジェクションという種類の問題です。認証なしで任意のコマンドを実行されるおそれがあるものも含まれていました。
用語:OS コマンドインジェクションとは、機器に送る入力の中に命令文を紛れ込ませ、その機器の中で勝手にコマンドを実行させる攻撃のことです。ルーターで起きると、設定を書き換えられたり、乗っ取られて攻撃の踏み台に使われたりするおそれがあります。
影響を受けた製品は以下の通り(いずれも日本向けの V1)です。
- Archer AX3000
- Archer AXE75
- Archer AX5400
- Archer Air R5
- Archer AXE5400
- Deco X50
- Deco XE200
ご安心を。これらの問題、すでに修正済みです。
2024 年 6 月 28 日、TP-Link は日本向けの Archer・Deco の 7 機種に OS コマンドインジェクションの脆弱性(CVE-2024-38471 ほか計 4 件)があると公表した。対策済みのファームウェアは配信済みで、公式サイトの各製品ページのサポートから入手でき、Web 管理画面やアプリからも更新できる。
出典:TP-Link「一部TP-Link製品におけるOSコマンドインジェクションの脆弱性について」
ファームウェアの更新は、Web 管理画面や専用アプリ(Tether/Deco)から行えます。もちろん、私も速攻でアップデートしました。ルーターが壊れるよりも、こういうことのほうが怖いですからね…。
TP-Link はどこの国の会社?評判と「情報抜かれる」説の根拠
「TP-Link どこの国」と調べる方も多いので、先に会社の成り立ちを整理します。答えは「中国で生まれ、いまは国外の事業を米国の会社が持っている」です。一言で「中国の会社」とも「米国の会社」とも言い切れないのが、話をややこしくしています。
| 項目 | 内容 |
|---|---|
| 創業 | 1996 年、中国・深セン(趙兄弟が創業) |
| 中国国外の事業 | TP-Link Systems Inc.(米国カリフォルニア州アーバイン本社) |
| 中国国内向け | TP-LINK Technologies(2022 年から分離を始めた別会社) |
| 米国向けの製造 | 2018 年からベトナムの自社工場(TP-Link の説明) |
| 米国側の見方 | テキサス州は「部品の多くは中国製」と主張 |
TP-Link 自身は、国外の事業を持つ TP-Link Systems と中国の TP-LINK Technologies は「所有も経営も事業も完全に別」と説明しています。詳しくは TP-Link Systems の会社概要(英語)にあります。一方で、この分離そのものを疑う声がアメリカにあるのも事実です。
「意図的に情報を抜いている」という公的な発表は、今も無い
この記事を最初に書いた 2025 年 8 月、私は「公的な証拠や公式な報告は一切出ていません」と書きました。日本の IPA(情報処理推進機構)やアメリカの NIST(国立標準技術研究所)といったセキュリティ機関から、「TP-Link が意図的に情報を抜いている」とする発表は、今も確認できません。
ただ、「国家レベルの指摘は一切なし」という書き方は、今はもう成り立ちません。アメリカでは政府が安全保障の問題として TP-Link を調べ、州が裁判を起こしています(次の章で整理します)。セキュリティ研究者の調査の多くは脆弱性の話で、これはどのメーカーにもある話です。「意図的なスパイ行為」と「穴があって悪用された」は、別の話として読み分ける必要があります。

ネットの評判と噂の大半は感情論ベース
「TP-Link は危ないらしいよ」といった声は、YouTube のコメント欄や X(旧 Twitter)、5 ちゃんねるなどでたくさん見かけます。評判を見ると、「安いのに速い」「設定が簡単」という声と、「中国系だから不安」という声が並んでいます。ですが後者の多くは、「中国製だから」という思い込みに近いものです。
私も最初は心配になって検索してみました。でも出てくるのは、噂のコピペばかり。何年前の話なのか、どの国の話なのかが書かれていないので、何が本当か分からなくなります。

2026 年、アメリカで TP-Link に起きたこと
「TP-Link やばい」の検索が増えた背景には、アメリカでの一連の動きがあります。日本の報道では断片的にしか出てこないので、時系列で並べます。
| 時期 | 出来事 |
|---|---|
| 2024 年 10 月 | Microsoft が、中国系の攻撃者が乗っ取った TP-Link 製ルーター中心のネットワークを使っていると報告 |
| 2024 年末〜 | 米商務省・国防総省・司法省がそれぞれ調査を始めたと報道 |
| 2026 年 1 月 | テキサス州知事が、州職員に TP-Link 製品の使用を禁止 |
| 2026 年 2 月 | 連邦政府の販売禁止案は見送りと報道。テキサス州司法長官が TP-Link Systems を提訴 |
| 2026 年 3 月 | FCC が、外国で作られた家庭用ルーターの新機種を認可しない措置を開始 |
いちばん重いのは最初の Microsoft の報告です。これは「TP-Link が情報を抜いた」話ではなく、穴のあるルーターが攻撃者に乗っ取られ、踏み台として束ねられていたという話です。
中国系の攻撃者が使う乗っ取り済み機器のネットワーク(CovertNetwork-1658)は、大半が TP-Link 製の家庭・小規模オフィス向けルーターで構成されていた。攻撃者はルーターの脆弱性を突いて遠隔からコードを実行できる状態にしており、どの脆弱性が使われたかは調査を続けている。
出典:Microsoft Security Blog(2024 年 10 月 31 日)
テキサス州の訴えは、TP-Link が製品の安全性や生産国について消費者を誤解させた、中国とのつながりを隠した、というものです(9to5Mac の報道)。これは州の主張で、裁判で結論が出たという情報は確認できていません。「訴えられた」と「事実と認められた」は、まだ別の段階です。
そして 2026 年 3 月、アメリカの通信の規制当局である FCC が、ルーターについて大きな措置を取りました。
2026 年 3 月 23 日、FCC は外国で作られた家庭用ルーターを、国の安全保障上のリスクがある機器の一覧(Covered List)に加えた。新しい機種は認可を受けられなくなるが、消費者がすでに買ったルーターを使い続けることや、認可済みの機種を販売し続けることは妨げない。国防総省などの条件付き承認を受けた機種は対象外になる。
出典:FCC「FACT SHEET: FCC Updates Covered List to Include Foreign-Made Consumer Routers」
「TP-Link がアメリカで禁止された」という言い方を見かけますが、中身は少し違います。
ここ、見落としがちです:FCC の措置は TP-Link だけでなく、外国で作られた家庭用ルーターすべてが対象で、作った会社の国籍は問いません。止まるのは新しい機種の認可で、すでに買ったルーターの使用は対象外です。アメリカの規制なので、日本で売られている製品に直接の効力もありません。
つまり、アメリカは「中国の会社かどうか」より、「外国で作られた家庭用ルーター全体」を問題にし始めた、ということです。ここまで来ると、TP-Link だけを避ければ安心、という話でもなくなります。

それでも「意図的に情報を抜いている」とは言いにくい理由
ここからは、2025 年 8 月に書いた私の考えです。アメリカの動きを見たうえで読み直しても、骨格は変わっていません。ただ、言い過ぎていたところは直しました。
脆弱性が見つかるたびに、ちゃんと修正している
TP-Link は、脆弱性が見つかると修正ファームウェアを公開しています。これは「やばいから隠す」のではなく、「問題があればちゃんと直す」姿勢の表れだと私は思っています。
仮に情報を抜く目的で作られていたなら、わざわざ公表して直すのは、かえって自分の首を絞める行為です。それを堂々と修正して、公開までしている。これは信頼材料のひとつです。もちろん、直す前の古いファームウェアのまま使っている機器が狙われる、という問題は残ります。
世界中の認証を取得して市場に出している
TP-Link のルーターは、欧州の CE マーク、アメリカの FCC、日本の技適など、各国の認証を通過して販売されています。国をまたいで売るには、一定の基準をクリアしなければなりません。
ただし、これらの認証は電波や電気の安全を確かめるもので、ソフトの中身まで調べるものではありません。認証があるから潔白、とまでは言えないのが実際のところです。それでも、スパイ機能を仕込んだルーターを世界中で売り続けるのは、見つかったときに失うものが大きすぎる話だと私は思います。
スマホアプリの方が、よっぽど情報取り放題です
ちょっと冷静に考えてみましょう。今や私たちの個人情報のほとんどは、スマホの中にあります。位置情報、通話履歴、マイク、カメラ、連絡先……これらにアクセスできるアプリがあれば、ルーターを経由するよりも遥かに直接的に情報を抜けてしまいます。
つまり、もし本当に「情報を抜きたい人(国)」がいるなら、ルーターを改造するより、スマホかアプリに紛れ込ませた方が早くて簡単なんですよね。なので、ルーターだけを過剰に疑うのは、少しピントがズレている気がします。
実際のところ、ほとんどが「Made in China」
そもそも今の世の中、中国製品を完全に避けて生活するのって、ほぼ無理です。普段使っているスマホや充電器、電源タップにいたるまで、中を開けてみたら「Made in China」のオンパレードです。ちなみに、使っている方も多い Anker の充電器も中国発で、むしろ世界中で使われている信頼のブランドです。
メモ:Ankerは2011年に元Googleのエンジニアだったスティーブン・ヤン氏が、中国で創業しました。本社は中国の湖南省長沙市にあります。
日本メーカーのルーターだって、中の基板やチップセットは海外製がほとんど。完成品が「日本製」と書かれていても、パーツ単位で見たら、どこ製なのかなんて判断しきれません。FCC が「作った国」でルーター全体を線引きしたのも、裏を返せばこの問題の根深さの表れです。


「買い替え=正義」ではない。今すぐやるべきこと
私のところにも、「TP-Link 危ないんですか?今すぐ買い替えたほうがいいですか?」という問い合わせが何件か来ました。でも、ちょっと待ってください。買い替えるよりも、ファームウェアを更新することのほうが大切です。
確かに中国製品に不安を感じる気持ちは理解できます。でも、TP-Link の脆弱性への対応を見ていると、「あ、この会社、誠実にやってるな」と私は感じました。安価で高性能、そしてアップデート対応もしてくれる。個人的には評価に値すると思っています。
ちなみに、お持ちの Wi-Fi ルーターは、今も修正ファームウェアの提供が続いていますか?また、都度アップデートは実行されていますか?もしサポートが終了しているのであれば、お買い換えの時期かもしれません。どのメーカーも、どの機種も、お買い換えの時期は「サポート期間次第」なのです。
人柱として TP-Link、使ってます
はい、ここだけの話ですが、うちは TP-Link を 3 台使ってます。一応、私は「人柱枠」ですので(笑)、色々試してますが、少なくとも私の手元では、個人情報が漏れたとか、不審な通信があったという事実はありません。もちろん、これは私の家の範囲の話で、アメリカで報告された乗っ取りの話とは分けて受け止めてください。
最後に、今回の一連の話の結論をまとめると、
- 脆弱性はどのメーカーでも起こりうる
- TP-Linkは迅速に修正ファームウェアを出している
- 中国製=危険、という短絡的な思考は避けるべき
- 大事なのは「製品そのものの品質」と「メーカーの対応力」
ルーター選びは、値段やブランドだけじゃなく、サポート体制やファームウェア更新の継続性を含めて、総合的に見て判断すべきです。そして一番大事なのは、使っている自分自身が、正しく管理しているかどうか。

今すぐやるべきことリスト
お持ちの TP-Link 製品は、次の順で確かめてください。作業の前に、下の注意だけ読んでおいてください。
注意:ファームウェアの更新中は、ルーターの電源を切ったりケーブルを抜いたりしないでください。書き換えの途中で止まると、ルーターが起動しなくなることがあります。更新は、しばらくインターネットが止まっても困らない時間に行ってください。
- ルーター本体の底面や側面のラベルで、型番とハードウェアバージョン(V1 など)を確かめる。
- Tether アプリ(Deco シリーズは Deco アプリ)か、ブラウザーで開く Web 管理画面にログインする。
- ファームウェアの更新の項目で、新しいファームウェアが出ていないか確かめる。
- 更新があれば実行し、再起動が終わるまで電源を切らずに待つ。
- TP-Link 公式サイトの製品ページのサポートで、その機種にまだファームウェアが出続けているかも見ておく。
それだけで、今回の問題の大半は回避できます。ルーターも「家の玄関」です。鍵は、ちゃんと最新にしておきましょう。
追記:この件について、その後また似たような報道があったので続きを書きました → TP-Linkの脆弱性報道を見て思うこと【以前にも似たような記事を書いたけど】

よくある質問
TP-Link はどこの国のメーカーですか?
1996 年に中国・深センで創業したメーカーです。現在、中国国外の事業は米国カリフォルニア州アーバインに本社を置く TP-Link Systems が担い、中国国内向けの TP-LINK Technologies とは 2022 年から分離を進めてきたと説明しています。ただしアメリカのテキサス州は、部品の多くが中国製だとして中国とのつながりを問題にしています。
TP-Link のルーターの評判は実際どうですか?
安くて性能がいい、設定が簡単という評価と、中国系だから不安という声が並んでいるのが実情です。不安の声は、アメリカでの調査や提訴を受けて強まりました。使い続けるかどうかは、評判よりも、その機種にファームウェアの更新が続いているかどうかで判断するのが確実です。
TP-Link のスイッチングハブにも同じ危険性はありますか?
2024 年に TP-Link が公表した OS コマンドインジェクションの脆弱性の対象は、Wi-Fi ルーターとメッシュ Wi-Fi の 7 機種で、スイッチングハブは含まれていません。設定画面の無い普通のスイッチングハブには、ルーターのような管理画面が無く、今回のような乗っ取りの入り口が基本的にありません。管理機能の付いたスイッチ(スマートスイッチ)はファームウェアがあるので、ルーターと同じく更新を確かめてください。
Tether アプリとは何ですか?
TP-Link のルーターを、スマホから設定・管理するための公式アプリです。接続している機器の確認や、ファームウェアの更新もここから行えます。Deco シリーズは Tether ではなく Deco アプリを使います。
まとめ
「TP-Link やばい」の答えは、「中国製だから危ない」でも「何の心配もない」でもありません。意図的に情報を抜いているという公的な事実は確認できない一方で、アメリカでは穴のあるルーターが攻撃者に乗っ取られた報告があり、州の提訴や FCC の規制も出ています。そしてその規制は、外国で作られたルーター全体を対象にしています。
だから結局、やることは 2025 年に書いたときと同じです。「怖いから買わない」ではなく、「知って、対策する」。ファームウェアを最新にし、更新が止まった機種は買い替える。そんな姿勢で製品と付き合っていけたら、もっと安心して暮らせると思いませんか?型番やファームウェアの確かめ方が分からないときは、ご来店か出張で一緒に確認します。









