נתב Go-RT-AC750 של D-Link נושא חולשה שמאפשרת לתוקף מרוחק להשתלט על המכשיר בלי להזדהות מולו. הציון שלה הוא 9.8, קרוב למרבי, והיא כבר נמצאת ברשימת החולשות המנוצלות בפועל של רשות הסייבר האמריקאית.
מה החולשה?
מדובר בגלישת חוצץ. הנתב מריץ תוכנת ניהול שמקבלת נתונים מהרשת ומעתיקה אותם לאזור זיכרון בגודל קבוע. כשהקלט ארוך מהמקום שהוקצה לו, הוא נשפך אל מעבר לגבול ודורס נתונים סמוכים.
הפגם יושב ברכיב hnap_main, החלק בממשק הניהול של הנתב שמטפל בפקודות המגיעות אליו דרך הרשת. תוקף ששולח בקשה שנבנתה בקפידה יכול לגרום למכשיר להריץ קוד משלו. מאחר שהתקיפה אינה דורשת שם משתמש או סיסמה ומתבצעת מרחוק, די בכך שהנתב חשוף לאינטרנט.
מי מושפע?
בעלי נתב D-Link Go-RT-AC750, בגרסת הקושחה 1.01b03 של חומרת revA ובגרסה 2.00b02 של חומרת revB. זהו דגם ותיק שאינו מהנפוצים בישראל, אבל כל יחידה כזאת שעדיין מחוברת לאינטרנט היא יעד פתוח, במיוחד מפני שהחולשה נוצלת מרחוק.
האם מנוצלת בפועל?
כן. ב-8 בדצמבר 2025 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, מאגר החולשות שקיים לגביהן תיעוד של ניצול פעיל.
מה עושים?
בדקו אם D-Link שחררה קושחה מעודכנת לדגם, בהודעת האבטחה של היצרן. התקנת קושחה נעשית דרך ממשק הניהול של הנתב, ובדרך כלל כרוכה בהורדת קובץ מהאתר והעלאתו למכשיר.
הצעד המשמעותי ביותר כאן הוא לסגור את הגישה מבחוץ. חפשו בהגדרות הנתב את האפשרות Remote Management, ודאגו שהיא כבויה, כך שממשק הניהול לא יהיה נגיש מצד האינטרנט.
אם היצרן כבר אינו תומך בדגם ואין קושחה מתוקנת, שקלו להחליף את הנתב. מכשיר שאינו מקבל עוד עדכוני אבטחה ונשאר מחובר לרשת הוא סיכון שממשיך להצטבר.