CVE CVE-2025-61481
Gravità CRITICAL · CVSS 3.1 10.0
Debolezza CWE-1188, CWE-200, CWE-319
Versioni affette non ancora comunicato
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2025-10-27

Che cos’è la vulnerabilità CVE-2025-61481?

CVE-2025-61481 è un difetto che espone l’interfaccia di gestione WebFig su HTTP in chiaro per impostazione predefinita. Questa configurazione consente a un attaccante in posizione intermedia (on-path) di eseguire JavaScript iniettato nel browser dell’amministratore e di intercettare le credenziali di accesso. Il problema è classificato come critica con un punteggio CVSS v3.1 di 10.0, indicando un impatto elevato su confidenzialità e integrità e un basso impatto sulla disponibilità.

Quali versioni di RouterOS sono vulnerabili?

Le versioni interessate sono RouterOS v.7.14.2 e SwOS v.2.18. La versione correttiva non è ancora comunicata.

Il mio router è a rischio?

Un router è esposto se il servizio WebFig è attivo e raggiungibile da reti non fidate. Se l’interfaccia web di gestione è accessibile da Internet o da segmenti di rete non controllati, un attaccante in posizione intermedia può sfruttare la trasmissione in chiaro per intercettare le credenziali. Se WebFig non viene utilizzato, il rischio si elimina disattivando il servizio.

La vulnerabilità CVE-2025-61481 è sfruttata attivamente?

Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata attivamente. Non è presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata.

Come proteggere il router da CVE-2025-61481?

La mitigazione principale consiste nel disattivare il servizio WebFig se non strettamente necessario. Se l’interfaccia web è richiesta, deve essere configurata per essere raggiungibile esclusivamente dalla rete di amministrazione fidata, impedendo l’accesso da reti non fidate. L’aggiornamento a una versione correttiva, quando disponibile, è la soluzione definitiva.

Quali comandi RouterOS servono per mitigare CVE-2025-61481?

Mitigazione temporanea: servizio www

Il difetto riguarda il servizio web di gestione (WebFig). Se non lo usi va spento; se lo usi deve essere raggiungibile solo dalla rete di amministrazione.

# quali servizi di gestione sono attivi e da dove sono raggiungibili
/ip service print
# se WebFig non serve: spegnilo
/ip service set www disabled=yes
/ip service set www-ssl disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set www address=192.168.88.0/24
/ip service set www-ssl address=192.168.88.0/24

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2025-61481?

CVE-2025-61481 ha un punteggio CVSS v3.1 di 10.0, classificato come critica. Il vettore CVSS indica un attacco di rete con complessità bassa, nessuna autenticazione richiesta e nessun’interazione utente necessaria.

CVE-2025-61481 è presente nel catalogo KEV di CISA?

CVE-2025-61481 non è presente nel catalogo KEV di CISA. Alla data dell’articolo, la vulnerabilità non risulta sfruttata attivamente.

Quali servizi sono coinvolti in CVE-2025-61481?

CVE-2025-61481 riguarda il servizio web di gestione WebFig. Il difetto espone l’interfaccia tramite HTTP in chiaro, rendendo vulnerabili i router che lasciano questo servizio attivo e raggiungibile da reti non fidate.

Quali sono le debolezze (CWE) associate a CVE-2025-61481?

CVE-2025-61481 è associata alle debolezze CWE-1188 (Initialization of a Resource with an Insecure Default), CWE-200 (Exposure of Sensitive Information to an Unauthorized Actor) e CWE-319 (Cleartext Transmission of Sensitive Information).

Fonti ufficiali