CVE CVE-2025-42611
Gravità MEDIUM · CVSS 3.1 6.5
Debolezza CWE-295
Versioni affette <= 7.20.x
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2026-05-05

Che cos’è la vulnerabilità CVE-2025-42611?

La vulnerabilità risiede nella logica condivisa di validazione dei certificati, che utilizza lo store di certificati di sistema condiviso da tutti i servizi. Questo causa una confusione di ambito, permettendo a qualsiasi autorità di certificazione presente nello store di fiducia di sistema di essere accettata in qualsiasi contesto, con alcune eccezioni. Di conseguenza, è possibile un bypass parziale o completo dell’autenticazione in CAPsMAN, OpenVPN, Dot1X e potenzialmente altri servizi.

Quali versioni di RouterOS sono vulnerabili?

Le versioni affette sono tutte quelle fino a 7.20.x incluse. La versione correttiva non è ancora comunicata.

Il mio router è a rischio?

Un router è esposto se esegue una versione di RouterOS vulnerabile e ha attivi servizi che si affidano alla validazione dei certificati, come OpenVPN, CAPsMAN o Dot1X, raggiungibili da reti non fidate. La lista specifica dei servizi coinvolti non è ancora comunicata.

La vulnerabilità CVE-2025-42611 è sfruttata attivamente?

Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata. Non ci sono evidenze di sfruttamento attivo.

Come proteggere il router da CVE-2025-42611?

La misura principale è l’aggiornamento a una versione di RouterOS che corregga la vulnerabilità, non appena disponibile. In attesa del fix, si può ridurre l’esposizione limitando l’accesso ai servizi coinvolti (OpenVPN, CAPsMAN, Dot1X) solo da reti fidate o disattivandoli se non necessari.

Quali comandi RouterOS servono per mitigare CVE-2025-42611?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2025-42611?

CVE-2025-42611 ha un punteggio CVSS v3.1 di 6.5, classificato come severità MEDIUM.

Quali servizi di RouterOS sono interessati da CVE-2025-42611?

La descrizione indica che la vulnerabilità può colpire OpenVPN, CAPsMAN e Dot1X (802.1X), oltre a potenzialmente altri servizi che utilizzano la logica condivisa di validazione certificati.

CVE-2025-42611 è presente nel catalogo KEV di CISA?

No, CVE-2025-42611 non è presente nel catalogo KEV di CISA alla data dell’articolo.

Qual è la classificazione CWE di CVE-2025-42611?

CVE-2025-42611 è classificata come CWE-295, ovvero “Improper Certificate Validation”.

Fonti ufficiali