חולשה בכמה מדגמי הנתב הביתי הוותיקים של TP-Link מאפשרת לתוקף להריץ פקודות משלו על מערכת ההפעלה של הנתב. שליטה כזאת על הנתב היא שליטה על שער הכניסה לכל הרשת הביתית. החולשה דורגה 8.8 מתוך 10 והיא כבר מנוצלת בפועל.

מה החולשה?

מדובר בחולשה מסוג command injection, הזרקת פקודות: רכיב בממשק הניהול של הנתב לוקח קלט מהמשתמש ומעביר אותו למערכת ההפעלה כחלק מפקודה, בלי לסנן אותו כראוי. תוקף שמצליח להבריח לתוך אותו שדה תווים מיוחדים יכול לצרף פקודה משלו, שהנתב יריץ עבורו.

בדגמים האלה הרכיב שבו יושבת החולשה הוא WlanNetworkRpm, חלק מהגדרות הרשת האלחוטית. המשמעות של הרצת פקודות על הנתב היא שליטה על התעבורה של כל המכשירים המחוברים אליו, מהטלפונים ועד המצלמות שבבית.

מי מושפע?

החולשה נוגעת לדגמים TL-WR940N (גרסאות חומרה 2 ו-4), TL-WR841N (גרסאות 8 ו-10) ו-TL-WR740N (גרסאות 1 ו-2) של TP-Link. אלה נתבים זולים ופופולריים שנמכרו בכמויות גדולות, וסביר שחלקם עדיין פועלים בבתים בישראל, לעיתים כמכשיר שקיבלנו פעם וכבר שכחנו ממנו. מדובר בדגמים ישנים.

האם מנוצלת בפועל?

כן. החולשה נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בפועל, מ-16 ביוני 2025. המשמעות היא שהסיכון מוחשי, וכדאי לטפל בו גם אם הנתב עדיין נראה כמי שעובד כרגיל.

מה עושים?

בדקו באתר התמיכה של TP-Link אם קיימת קושחה מעודכנת לדגם ולגרסת החומרה המדויקים שלכם. מספר גרסת החומרה מופיע על מדבקה בתחתית הנתב. אם יש עדכון, התקינו אותו. לדגמים ותיקים שאין להם עוד עדכון, הפתרון הבטוח הוא להחליף את הנתב בדגם נתמך. בכל מקרה, ודאו שממשק הניהול של הנתב אינו נגיש מהאינטרנט, כבו ניהול מרחוק, והגדירו סיסמת ניהול חזקה שאינה סיסמת ברירת המחדל.