CVE CVE-2026-67277
Gravità HIGH · CVSS 3.1 8.2 · CVSS 4.0 8.8
Debolezza CWE-306
Versioni affette < 6.49.21, < 7.23.4, < 7.24.2
Prima versione non vulnerabile 6.49.21, 7.23.4, 7.24.2 (per ramo)
Sfruttata attivamente SÌ — catalogo KEV di CISA dal 2026-09-10
Advisory CISA nessuno
Pubblicata 2026-09-05

Che cos’è la vulnerabilità CVE-2026-67277?

RouterOS accetta una connessione “related” di btest prima che la sessione primaria abbia completato l’autenticazione. Un client non autenticato può sfruttare questo stato per avviare un test UDP IPv4. Con l’impostazione “random-data=false”, il mittente trasmette una coda non inizializzata da un buffer di pacchetto del kernel. Un intervallo di dimensione del pacchetto invertito e non verificato causa un underflow di interi senza segno, un output frammentato anomalo e può riavviare il kernel di RouterOS.

Quali versioni di RouterOS sono vulnerabili?

Le versioni vulnerabili sono tutte quelle inferiori a 6.49.21, 7.23.4 e 7.24.2. Le versioni correttive sono:

  • 6.49.21 (Long-term)
  • 7.23.4 (Long-term)
  • 7.24.2 (Stable)

Il mio router è a rischio?

Un router è esposto se il servizio Bandwidth Test (btest) è attivo e raggiungibile da reti non fidate. Il difetto riguarda specificamente il server di btest, che dovrebbe essere acceso solo durante le prove di banda. Se il servizio è disattivato o non raggiungibile da Internet, il rischio è mitigato.

La vulnerabilità CVE-2026-67277 è sfruttata attivamente?

Sì, la vulnerabilità è nel catalogo KEV di CISA e risulta sfruttata attivamente. È stata aggiunta al catalogo il 10 settembre 2026. ENISA la segnala come sfruttata dal 5 settembre 2026 (EUVD-2026-72025).

Come proteggere il router da CVE-2026-67277?

Aggiorna immediatamente RouterOS alle versioni 6.49.21, 7.23.4 o 7.24.2 a seconda della linea di rilascio in uso. Se l’aggiornamento non è possibile subito, disattiva il servizio Bandwidth Test (btest) per eliminare la superficie d’attacco. Verifica che il servizio non sia raggiungibile da reti esterne.

Quali comandi RouterOS servono per mitigare CVE-2026-67277?

Mitigazione temporanea: servizio btest

Il difetto riguarda il server di Bandwidth Test, che va acceso solo durante le prove.

/tool bandwidth-server set enabled=no

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2026-67277?

CVE-2026-67277 ha un punteggio CVSS v3.1 di 8.2 (Alta) e un punteggio CVSS v4.0 di 8.8 (Alta).

Serve autenticazione per sfruttare CVE-2026-67277?

No, CVE-2026-67277 può essere sfruttata da un client non autenticato perché RouterOS accetta connessioni btest “related” prima del completamento dell’autenticazione della sessione primaria.

Qual è la versione minima di RouterOS che corregge CVE-2026-67277?

Le versioni minime che correggono CVE-2026-67277 sono 6.49.21 (Long-term), 7.23.4 (Long-term) e 7.24.2 (Stable).

Basta disattivare il servizio btest per mitigare CVE-2026-67277?

Sì, disattivare il servizio Bandwidth Test (btest) elimina la superficie d’attacco di CVE-2026-67277, poiché la vulnerabilità è specifica del server btest.

CVE-2026-67277 è nel catalogo KEV di CISA?

Sì, CVE-2026-67277 è nel catalogo KEV di CISA ed è stata aggiunta il 10 settembre 2026.

Fonti ufficiali