חולשה בנתב הביתי הפופולרי TL-WR841N של TP-Link מאפשרת לתוקף שנמצא באותה רשת לחלץ ממנו פרטי אימות שמורים, בלי צורך בסיסמה. הפגם נמצא בשרת הניהול של הנתב, והציון שלו 6.5.

מה החולשה?

לנתב יש ממשק ניהול שמוגש דרך שרת אינטרנט קטן (httpd) שמאזין על פורט 80. הממשק אמור לדרוש התחברות, אבל בגלל בדיקת זהות לקויה תוקף יכול לפנות אליו ולקבל בחזרה פרטי אימות ששמורים במכשיר, בלי להזדהות כלל.

עם פרטי האימות האלה בידיו, התוקף יכול להשתלט על הגדרות הנתב ומשם להמשיך אל שאר הרשת הביתית. חשוב לדעת שהחולשה דורשת מהתוקף להיות מחובר לאותה רשת, מקומית או אלחוטית. לא ניתן להפעיל אותה ישירות מהאינטרנט הפתוח.

מי מושפע?

מושפע דגם TL-WR841N בגרסת חומרה 12 עם קושחה 3.16.9. מדובר באחד הנתבים הזולים והנפוצים בעולם, ובישראל אפשר למצוא אותו בבתים רבים ובעסקים קטנים, לעתים כמכשיר שסופק על ידי ספק האינטרנט לפני שנים ולא הוחלף מאז.

האם מנוצלת בפועל?

כן. בספטמבר 2025 צירפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שנצפו בשימוש על ידי תוקפים. נתבים ביתיים הם יעד מבוקש משום שהם פועלים כל הזמן ומשמשים שער אל כל המכשירים ברשת.

מה עושים?

בדקו אם יש קושחה מעודכנת לדגם שלכם בעמוד ההורדות של TP-Link והתקינו אותה דרך ממשק הניהול של הנתב.

הדגם הזה ותיק, וייתכן שלא תשוחרר עבורו קושחה שסוגרת את החולשה. אם זה המצב, שקלו להחליף אותו בנתב חדש ונתמך. בכל מקרה, כבו את הגישה לממשק הניהול מרחוק אם היא מופעלת, וודאו שהסיסמה לרשת האלחוטית חזקה, כדי לצמצם מי שיכול בכלל להגיע אל הנתב.