CVE CVE-2026-89020
Gravità MEDIUM · CVSS 3.1 4.3 · CVSS 4.0 5.3
Debolezza CWE-121
Versioni affette < 7.23.4, < 7.24.2
Prima versione non vulnerabile 7.23.4, 7.24.2 (per ramo)
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2026-09-14

Che cos’è la vulnerabilità CVE-2026-89020?

La vulnerabilità consiste in uno stack-based buffer overflow nella funzione TFTP RRQ builder del binario mtget. Un utente autenticato può causare il crash del processo worker di mtget fornendo un percorso URL di 507 byte o più al comando /tool fetch. La prima scrittura fuori dal buffer da 528 byte avviene a 505 byte. L’attacco sfrutta un’istruzione rep movsb non limitata che sovrascrive registri salvati a uno offset deterministico, causando il crash del processo senza richiedere un server TFTP raggiungibile o privilegi elevati oltre l’appartenenza al gruppo read-only.

Quali versioni di RouterOS sono vulnerabili?

Le versioni vulnerabili sono tutte quelle precedenti alla 7.23.4 (long-term) e alla 7.24.2 (stable). Le versioni correttive sono la 7.23.4 (long-term) e la 7.24.2 (stable).

Il mio router è a rischio?

Un router è esposto se esegue una versione di RouterOS precedente alla 7.23.4 o alla 7.24.2 e se un utente autenticato con almeno i privilegi del gruppo read-only può eseguire il comando /tool fetch con un percorso TFTP malevolo. La vulnerabilità non richiede che il router sia raggiungibile da reti non fidate per l’attacco iniziale, ma richiede l’autenticazione locale o remota di un utente con i minimi privilegi necessari per usare il tool.

La vulnerabilità CVE-2026-89020 è sfruttata attivamente?

Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata attivamente. CISA non la include nel catalogo KEV e ENISA non la segnala come sfruttata.

Come proteggere il router da CVE-2026-89020?

L’unica mitigazione efficace è aggiornare RouterOS alla versione 7.23.4 (long-term) o alla versione 7.24.2 (stable). Non sono disponibili mitigazioni alternative tramite configurazione, poiché la vulnerabilità risiede nel codice del binario mtget e si attiva con un comando legittimo del sistema.

Quali comandi RouterOS servono per mitigare CVE-2026-89020?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

CVE-2026-89020 richiede l’autenticazione?

Sì, CVE-2026-89020 richiede che l’attaccante sia un utente autenticato con almeno i privilegi del gruppo read-only per eseguire il comando /tool fetch.

Qual è il punteggio CVSS di CVE-2026-89020?

Il punteggio CVSS v3.1 di CVE-2026-89020 è 4.3 (MEDIUM) e il punteggio CVSS v4.0 è 5.3 (MEDIUM).

CVE-2026-89020 è presente nel catalogo KEV di CISA?

No, CVE-2026-89020 non è presente nel catalogo KEV di CISA alla data dell’articolo.

Quali versioni correggono CVE-2026-89020?

Le versioni che correggono CVE-2026-89020 sono la 7.23.4 (long-term) e la 7.24.2 (stable).

Fonti ufficiali