CVE CVE-2026-16347
Gravità HIGH · CVSS 3.1 8.8 · CVSS 4.0 8.7
Debolezza CWE-307
Versioni affette All versions
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2026-07-28

Che cos’è la vulnerabilità CVE-2026-16347?

La vulnerabilità consiste in un’insufficiente restrizione dei tentativi eccessivi di autenticazione (CWE-307) nella gestione dell’autenticazione API di RouterOS. Il sistema non applica rate-limiting significativi, blocco account o restrizioni basate sulla fonte, permettendo a un attaccante di continuare a inviare richieste di autenticazione fallite senza subire una risposta difensiva. In alcune versioni è presente un ritardo fisso per connessione, ma questo può essere eluso utilizzando sessioni concorrenti, mantenendo così un alto volume di tentativi.

Quali versioni di RouterOS sono vulnerabili?

Tutte le versioni di RouterOS risultano vulnerabili a CVE-2026-16347. Non è stata ancora comunicata una versione correttiva stabile che risolva il problema.

Il mio router è a rischio?

Un router è esposto se l’API di RouterOS è attiva e raggiungibile da reti non fidate. L’API è un servizio utilizzato da script e software di gestione; se nessun programma la utilizza, il rischio si elimina disattivandola. Se l’API è necessaria per la gestione, il router è a rischio se non è limitata agli specifici host che la chiamano, permettendo ad attaccanti esterni di tentare l’autenticazione.

La vulnerabilità CVE-2026-16347 è sfruttata attivamente?

Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata attivamente. CISA non la include nel catalogo KEV e ENISA non la segnala come oggetto di sfruttamento noto.

Come proteggere il router da CVE-2026-16347?

La protezione primaria consiste nella gestione dell’accesso all’API. Se l’API non è utilizzata da script o software di gestione, va disattivata. Se è necessaria, l’accesso deve essere limitato esclusivamente agli host di gestione autorizzati, impedendo la raggiungibilità da parte di reti non fidate. In attesa di una versione correttiva, queste misure riducono drasticamente la superficie di attacco per tentativi di autenticazione massivi.

Quali comandi RouterOS servono per mitigare CVE-2026-16347?

Mitigazione temporanea: servizio api

Il difetto riguarda l'API di RouterOS, usata da script e software di gestione. Se nessun programma la usa va spenta, altrimenti limitata agli host che la chiamano.

/ip service print
# se l'API non serve
/ip service set api disabled=yes
/ip service set api-ssl disabled=yes
# se serve: solo dagli host che la usano (sostituisci con i tuoi)
/ip service set api-ssl address=192.168.88.10/32

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2026-16347?

CVE-2026-16347 ha un punteggio CVSS v3.1 di 8.8, classificato come severità HIGH, con vettore AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

Serve autenticazione per sfruttare CVE-2026-16347?

No, l’autenticazione non è richiesta per tentare lo sfruttamento di CVE-2026-16347; la vulnerabilità riguarda proprio la capacità di effettuare ripetuti tentativi di autenticazione falliti senza limitazioni.

Qual è la debolezza tecnica (CWE) associata a CVE-2026-16347?

La debolezza tecnica associata a CVE-2026-16347 è la CWE-307, definita come “Improper Restriction of Excessive Authentication Attempts”.

È disponibile una versione di RouterOS che corregge CVE-2026-16347?

Non è ancora stata comunicata una versione correttiva per CVE-2026-16347; tutte le versioni attuali risultano vulnerabili.

Fonti ufficiali