שני דגמי נתב ותיקים של TP-Link, Archer C7 ו-TL-WR841N, נושאים חולשה בעמוד הבקרה להורים שמאפשרת להריץ עליהם פקודות מערכת. הניצול דורש גישת ניהול לנתב, אבל התוצאה היא שליטה על ההתקן שמנתב את כל התעבורה בבית. שני הדגמים כבר הגיעו לסוף חיים, והחולשה נמצאת בקטלוג החולשות המנוצלות של CISA.

מה החולשה?

מדובר בהזרקת פקודות מערכת (OS command injection), מצב שבו ערך שנשלח בשדה קלט בממשק הנתב מועבר ישירות אל מערכת ההפעלה של ההתקן בלי סינון. במקום שהערך יטופל כטקסט, הנתב מריץ אותו כפקודה. דרך עמוד הבקרה להורים, תוקף בעל גישת ניהול יכול לשתול פקודה משלו ולגרום לנתב להריץ אותה.

הדרישה לגישת ניהול מורידה מעט את הסיכון, אבל אינה מבטלת אותו. סיסמת ניהול שנשארה כברירת מחדל, שדלפה, או שנחשפה דרך חולשה אחרת, הופכת את זה לדלת פתוחה. ומי שמשתלט על הנתב שולט למעשה בכל מה שעובר ברשת הביתית.

מי מושפע?

החולשה נוגעת ל-Archer C7 בגרסת חומרה V2 ול-TL-WR841N/ND בגרסת חומרה V9, עם קושחה שלפני 241108. אלה נתבים זולים ופופולריים שהיו נפוצים מאוד בישראל במשך שנים. שני הדגמים סומנו על ידי היצרן כמוצרים בסוף חיים, כלומר הם כבר אינם בתמיכה שוטפת, מה שמגדיל את הסיכוי שהם עדיין מריצים קושחה ישנה.

האם מנוצלת בפועל?

כן. החולשה נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, ב-3 בספטמבר 2025. נתבים ביתיים ישנים הם יעד קבוע לתוקפים שמגייסים אותם לרשתות מכשירים נגועים, במיוחד דגמים שיצאו מתמיכה ואינם צפויים לקבל עוד עדכונים.

מה עושים?

היצרן ממליץ להחליף את הנתב בדגם נתמך, מכיוון ש-Archer C7 V2 ו-TL-WR841N V9 הגיעו לסוף חיים. מי שאינו יכול להחליף מיד, TP-Link פרסמה קושחת תיקון בגרסה 241108: היכנסו לעמוד התמיכה של הדגם באתר tp-link.com, הורידו את הקושחה שמתאימה בדיוק לגרסת החומרה שלכם, ועדכנו דרך ממשק הניהול תחת שדרוג קושחה.

בכל מקרה, שנו את סיסמת הניהול לסיסמה חזקה וייחודית, כי הניצול מחייב גישת ניהול, וסיסמת ברירת מחדל היא בדיוק מה שמאפשר אותו.