| CVE | CVE-2026-93345 |
|---|---|
| Gravità | HIGH · CVSS 3.1 7.5 · CVSS 4.0 8.7 |
| Debolezza | CWE-1284 |
| Versioni affette | <= 7.24.2 |
| Versione correttiva | 7.25beta4 |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2026-09-22 |
Che cos’è la vulnerabilità CVE-2026-93345?
CVE-2026-93345 è un difetto di validazione impropria degli input (CWE-1284: Improper Validation of Specified Quantity in Input) presente negli iteratori NLRI per labelled-VPN del servizio di routing. Un attaccante on-path non autenticato può inviare un messaggio UPDATE BGP malformato con un valore prefix-length inferiore al minimo valido per una labelled-VPN NLRI, che passa la validazione ma descrive una rotta con una porzione di indirizzo a lunghezza negativa. L’invio ripetuto di questo pacchetto può mantenere indefinitamente in stato di arresto il piano BGP, causando la terminazione della sessione senza invio di un messaggio NOTIFICATION e un malfunzionamento del servizio sul dispositivo.
Quali versioni di RouterOS sono vulnerabili?
Le versioni vulnerabili sono tutte quelle inferiori o uguali a 7.24.2, inclusa la release long-term 7.23.5. La versione correttiva è 7.25beta4, che è una versione di sviluppo: le release stable e long-term elencate fra le versioni affette restano vulnerabili e un amministratore non deve installare una beta in produzione senza valutarne l’impatto.
Il mio router è a rischio?
Un router è esposto se il servizio BGP è attivo e raggiungibile da reti non fidate. Il difetto riguarda specificamente BGP: la sessione BGP deve essere accettata solo dai peer previsti, e il filtro sulla porta 179 riduce l’esposizione. Se il router non ha sessioni BGP attive verso reti esterne o non fidate, il rischio è minimo.
La vulnerabilità CVE-2026-93345 è sfruttata attivamente?
Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata. CISA non la include nel catalogo KEV e ENISA non la segnala come sfruttata.
Come proteggere il router da CVE-2026-93345?
La mitigazione principale consiste nell’aggiornare a una versione corretta, ma poiché la correzione è disponibile solo in 7.25beta4 (versione di sviluppo), in produzione si deve limitare l’esposizione del servizio BGP: accettare sessioni BGP solo dai peer autorizzati e applicare filtri sulla porta 179 per ridurre la superficie d’attacco. Monitorare la disponibilità di una release stabile o long-term che includa la correzione.
Quali comandi RouterOS servono per mitigare CVE-2026-93345?
Mitigazione temporanea: servizio bgp
Il difetto riguarda BGP. La sessione BGP deve essere accettata solo dai peer previsti: il filtro sulla porta 179 riduce l'esposizione.
# elenca i peer legittimi
/ip firewall address-list add list=bgp-peers address=203.0.113.1 comment="peer esempio"
# scarta le connessioni BGP da chiunque altro
/ip firewall filter add chain=input protocol=tcp dst-port=179 \
src-address-list=!bgp-peers action=drop place-before=0 comment="solo peer BGP"
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2026-93345 richiede autenticazione per essere sfruttata?
No, CVE-2026-93345 può essere sfruttata da un attaccante non autenticato on-path che invia un messaggio UPDATE BGP malformato.
Qual è il punteggio CVSS di CVE-2026-93345?
Il punteggio CVSS v3.1 è 7.5 (HIGH) e il punteggio CVSS v4.0 è 8.7 (HIGH), entrambi assegnati da disclosure@vulncheck.com.
La versione 7.23.5 long-term è vulnerabile a CVE-2026-93345?
Sì, la release long-term 7.23.5 è inclusa nelle versioni affette e resta vulnerabile; la correzione è presente solo in 7.25beta4, una versione di sviluppo.
CVE-2026-93345 è presente nel catalogo KEV di CISA?
No, CVE-2026-93345 non è inclusa nel catalogo KEV di CISA alla data dell’articolo.



