כל מכשיר שמתחבר לרשת הביתית פותח באותה שיחה קצרה: הטלפון שואל את הנתב איזו כתובת הוא מקבל, והנתב עונה לו. בדגם DIR-822A של ד-לינק אפשר לשלוח לרכיב שמנהל את השיחה הזאת בקשה מעוותת שגורמת לו לכתוב בזיכרון יותר ממה שהוקצה לו, ומשם הנתב או קורס או מריץ קוד של מי ששלח אותה. ד-לינק אישרה את החולשה בהודעת אבטחה, תיקון עדיין אין, וקוד שמדגים את הניצול כבר פורסם.

מה קרה

החולשה מסומנת CVE-2026-86296, והיא קיבלה 10 מתוך 10 בסולם CVSS בגרסה 3.1 ו-9.3 בגרסה 4.0. הבעיה עצמה בסיסית להפתיע: פונקציה בשם strcpy מעתיקה נתונים מתוך הבקשה לשטח זיכרון בגודל קבוע בלי לבדוק קודם שהם נכנסים בו, ולתבנית השגיאה הזאת קוראים stack-based buffer overflow. החוקר שדיווח עליה פרסם גם קוד שמדגים את הניצול, מה שמקצר את הדרך של תוקף שרוצה להשתמש בה. במקביל ד-לינק בודקת חולשה שנייה באותו דגם, CVE-2026-86510, ברכיב שמפרסר הודעות של חיבורי L2TP; היא נוגעת רק לנתבים שמוגדרים להתחבר כך לספק האינטרנט.

יש כאן פער שכדאי להכיר. ברישום הרשמי החולשה מסומנת כניתנת לניצול מרחוק, אבל ב-BleepingComputer מתארים את המסלול המעשי אחרת: תוקף שכבר נמצא על אותה רשת מקומית, בלי שם משתמש ובלי סיסמה, שולח את הבקשה ומקבל את התוצאה. ד-לינק לא דיווחה על ניצול בפועל, והיא עדיין עובדת על עדכון קושחה. בינתיים היא ממליצה לוודא שהנתב אינו חשוף לאינטרנט ולהגביל את הגישה לממשק הניהול.

למה זה חשוב לכם

נתבים של ד-לינק יושבים בלא מעט בתים ומשרדים קטנים בישראל, וה-DIR-822A הוא דגם ותיק מספיק כדי שיהיה תלוי על הקיר כמה שנים בלי שאף אחד נגע בו מאז ההתקנה. נתב שנפרץ הוא לא עוד מכשיר נגוע ברשימה, כי כל מה שיוצא מהבית עובר דרכו: מי ששולט בו יכול לנתב אתכם לאתר מזויף בלי לגעת בטלפון עצמו, ובפועל רוב המכשירים האלה מגויסים לרשתות תקיפה שמציפות שרתים בתעבורה. ה-CISA האמריקאי מחזיק רשימה של 26 חולשות בציוד ד-לינק שכבר נוצלו בתקיפות אמיתיות, שתיים מהן גם בידי קבוצות כופרה. אז גם אם החולשה הזאת עוד לא נוצלה, הקהל שמחפש אותה קיים.

מה עושים?

בדקו איזה דגם תלוי אצלכם. המדבקה בגב הנתב או בתחתיתו מציינת את השם המלא, למשל DIR-822A. אם זה דגם אחר, הסיפור הנוכחי לא נוגע לכם.

כבו את הגישה לממשק הניהול מהאינטרנט. בהגדרות הנתב מחפשים אפשרות בשם Remote Management או ניהול מרחוק, ומוודאים שהיא מכובה. זאת ההמלצה המרכזית של ד-לינק עד שיצא תיקון.

החליפו את סיסמת הניהול של הנתב ואת סיסמת ה-Wi-Fi, ובמיוחד אם אחת מהן עדיין זאת שהגיעה מהקופסה. הניצול דורש נוכחות על הרשת, ולכן כל מכשיר או אדם מיותר שמחובר אליה הוא חלק מהבעיה.

עקבו אחרי עדכון קושחה בעמוד התמיכה של ד-לינק לדגם שלכם, והתקינו אותו כשיגיע. נתב שכבר אינו מקבל עדכונים מהיצרן הוא סיבה טובה להחליף אותו בדגם נתמך.

הנתב הוא המכשיר היחיד בבית שרואה את התעבורה של כל שאר המכשירים, וגם היחיד שכמעט אף אחד לא בודק.