Vodafone heeft volgens Bloomberg vanaf 2009 kwetsbaarheden gevonden in Huawei-apparatuur die werd gebruikt voor het vaste kabelnetwerk in Italië. Deze kwetsbaarheden hadden Huawei volgens Vodafone ongeautoriseerde toegang kunnen geven tot gevoelige data van gebruikers.
Huawei leverde volgens Bloomberg apparatuur voor de Italiaanse tak van Vodafone. In deze apparatuur zaten wat Bloomberg 'verstopte backdoors' noemt. Deze kwetsbaarheden hadden Huawei volgens het persbureau ongeautoriseerde toegang kunnen geven tot het bekabelde netwerk van Vodafone in Italië. Dit netwerk verleent internetdiensten voor 'miljoenen huishoudens en bedrijven'.
Het probleem zat volgens Bloomberg in de routers die Vodafone geeft aan consumenten. Vodafone zou Huawei in 2011 hebben gevraagd om 'backdoors' te verwijderen die in deze apparatuur zaten. Hoewel Huawei daarna zou hebben gezegd de kwetsbaarheden te hebben gerepareerd, wees verder onderzoek van Vodafone uit dat de kwetsbaarheden nog aanwezig waren. Vodafone zou ook 'backdoors' hebben ontdekt in delen van het vaste netwerk tussen Vodafone en de consument, specifiek in de optical service nodes en de broadband network gateways.
Bloomberg baseert zich op veiligheidsdocumenten van Vodafone uit 2009 en 2011, die het persbureau heeft ingezien. Ook heeft Bloomberg met 'betrokkenen' gesproken en Vodafone zou het bevestigd hebben. Wel zegt Vodafone tegen Bloomberg dat er geen bewijs is dat data onderschept zou zijn. Ook zijn alle veiligheidsproblemen volgens het artikel inmiddels opgelost en is er geen bewijs voor kwetsbaarheden in producten die buiten Italië zijn geleverd. Bloomberg schrijft dat Huawei verklaart in 2011 en 2012 kennis te hebben genomen van de 'historische kwetsbaarheden' en ze destijds te hebben 'aangepakt'.
Bloomberg claimt ook met mensen te hebben gesproken die 'betrokken zijn bij de veiligheidsdiscussies tussen de twee bedrijven'. Zij zeggen dat de kwetsbaarheden na 2012 nog niet waren opgelost en ook aanwezig waren in Huawei-netwerkapparatuur die is geleverd voor de Vodafone-netwerken in het Verenigd Koninkrijk, Duitsland, Spanje en Portugal. Vodafone zou bij Huawei zijn gebleven omdat de diensten 'scherp geprijsd' waren, aldus de anonieme bronnen.
De bronnen zeggen verder dat er 26 bugs in de Huawei-routers zouden zitten. Zes daarvan zouden als kritiek zijn bestempeld, negen als major. Bloomberg noemt specifiek een telnetdienst als kwetsbaarheid. Deze dienst stelt routerproviders in staat 'routers van afstand te besturen'. Deze dienst zou Huawei ongeautoriseerde toegang geven tot 'gevoelige data van gebruikers'.
In een reactie aan Tweakers schrijft Huawei dat het Bloomberg-artikel 'misleidend' is. Volgens woordvoerder Yingying Li ging het destijds om een 'softwarematig probleem'. "Het is iets dat vaak voorkomt bij alle verkopers van hardware en software. Wij hebben het geïdentificeerd en gerepareerd." Tweakers heeft Vodafone om een reactie gevraagd naar aanleiding van het Bloomberg-artikel.
De volledige reactie van Huawei luidt: "We zijn gewezen op kwetsbaarheden uit het verleden, in 2011 en 2012, en die zijn destijds behandeld. Softwarekwetsbaarheden zijn een sectorbrede uitdaging. Zoals elke ict-leverancier hebben we een beproefd procedé voor publieke notificaties en patching. Als een kwetsbaarheid wordt ontdekt, werken we nauw samen met onze partners om de juiste correctieve actie te ondernemen."
Huawei ligt onder een vergrootglas als het gaat om zijn netwerkapparatuur. Volgens de Verenigde Staten kan de Chinese overheid spioneren via deze apparatuur, iets wat door Huawei zelf wordt ontkend. Voor de aanleg van het 5g-netwerk is Huawei een grote speler als het gaat om netwerkapparatuur. Het Nederlandse kabinet heeft nog geen officieel standpunt ingenomen over de vraag of Huawei moet worden uitgesloten van dit netwerk. KPN maakte vorige week nog bekend Huawei-apparatuur te willen gebruiken voor het antenne-netwerk.
Bloomberg publiceerde vorig jaar een omstreden artikel over de plaatsing van hardwarematige backdoors op servermoederborden, waar de Chinese overheid achter zou zitten. De bedrijven waarbij deze spionagechips in servers terecht gekomen zouden zijn ontkenden die claims stellig en verzochten tot intrekking van het artikel. Beveiligingsdeskundigen bekritiseerden de berichtgeving eveneens, onder andere omdat Bloomberg niet genoeg bewijs publiceerde.
Update, 12.38: Vodafone Group schrijft in een reactie dat het Telnet waar Bloomberg naar refereert geen backdoor is. "Met het Telnet-protocol kunnen leveranciers diagnostische functies uitvoeren. Dit protocol wordt door veel leveranciers gebruikt. Deze functie is niet via het internet benaderbaar. Bloomberg is incorrect wanneer het schrijft dat dit protocol ongeautoriseerde toegang tot het vaste, Italiaanse kabelnetwerk had kunnen verlenen aan Huawei. Dit was niets meer dan de vergissing om een diagnostische functie na ontwikkeling te verwijderen. Deze fouten zijn destijds door Huawei opgelost."