Vai al contenuto

Il blog del dojo.

Vulnerabilità spiegate con i comandi per proteggersi, aggiornamenti di RouterOS da sapere prima di installarli, novità e prodotti — in italiano, dalle fonti ufficiali.

Illustrazione per Esempi pratici: Doom su RouterOS e gestione CAPman in ambienti ostiliNews
Newsletter MikroTik #134

Esempi pratici di community: Doom su RouterOS e setup CAPman

La newsletter di MikroTik presenta due casi d'uso reali della community. Il primo riguarda l'esecuzione del gioco Chocolate Doom all'interno di un container RouterOS. Il secondo illustra una configurazione wireless complessa per ambienti con muri spessi, utilizzando wAP indoor e outdoor in modalità CAPman.

Illustrazione per Backhaul 60 GHz per WISP locali: l'esperienza con CubeG e Wireless WireNews
Newsletter MikroTik #134

MikroTik 60 GHz: backhaul PTP e PTMP per WISP locali

MikroTik ha documentato un caso d'uso reale in cui i WISP locali hanno utilizzato le soluzioni a 60 GHz per creare backhaul ad alta capacità. Il progetto, realizzato con Cooltech, ha impiegato CubeG-5ac60ay Pair e Wireless Wire Dish per link point-to-point e point-to-multipoint. L'implementazione ha soddisfatto la domanda di banda senza richiedere l'adozione di altri marchi.

Illustrazione per Nuovi moduli SFP e SFP+ per collegamenti in fibra otticaNews
Newsletter MikroTik #134

Nuovi moduli SFP MikroTik per collegamenti in fibra ottica

MikroTik ha introdotto quattro nuovi moduli SFP e SFP+ per espandere le opzioni di connettività in fibra ottica. Questi dispositivi supportano velocità da 1G a 10G e sono progettati per backbone, campus e infrastrutture ISP. I prezzi partono da $22 per i moduli multimodo fino a $139 per le coppie SFP+ monomodo.

Illustrazione per MikroTik LAMP 5G R16: connettività 5G per ambienti marini e urbaniNews
Newsletter MikroTik #134

MikroTik LAMP 5G R16: caratteristiche e prezzo

Il LAMP 5G R16 è un apparato di connettività 5G progettato per ambienti urbani e marini complessi. Si distingue per l'uso di antenne omnidirezionali che eliminano la necessità di riallineamento manuale e per la conformità allo standard marittimo EN 60945. È disponibile a un prezzo di listino di $349.

Illustrazione per CVE-2024-27686Sicurezza
CVE-2024-27686

Denial of Service nel servizio SMB di RouterOS x86

CVE-2024-27686 consente a un attaccante remoto di causare il crash del dispositivo inviando pacchetti dati malevoli al servizio SMB sulla porta TCP 445. La vulnerabilità interessa le versioni 6.40.5 fino a 6.49.10 di RouterOS per architettura x86. Per mitigare il rischio, è necessario disattivare il servizio SMB o aggiornare a una versione 7.x, dato che la correzione è presente solo nella serie 7.

Alta · 7,5
Illustrazione per CVE-2025-42611Sicurezza
CVE-2025-42611

Vulnerabilità nella validazione certificati RouterOS

CVE-2025-42611 è una vulnerabilità di validazione dei certificati che può consentire il bypass dell'autenticazione in servizi come OpenVPN, CAPsMAN e Dot1X. Colpisce le versioni di RouterOS fino a 7.20.x. La versione correttiva non è ancora comunicata; alla data dell'articolo la vulnerabilità non risulta sfruttata attivamente.

Media · 6,5
Illustrazione per CVE-2026-7668Sicurezza
CVE-2026-7668

Lettura fuori dai limiti di memoria in SCEP Endpoint

CVE-2026-7668 è una vulnerabilità di lettura fuori dai limiti di memoria (out-of-bounds read) nel componente SCEP Endpoint di RouterOS 6.49.8, sfruttabile da remoto senza autenticazione. Colpisce esclusivamente la versione 6.49.8; il vendor consiglia l'aggiornamento all'ultima versione v6.x o 7.x disponibile. Non risulta sfruttata attivamente né inclusa nel catalogo KEV di CISA.

Alta · 7,3
Illustrazione per CVE-2025-61481Sicurezza
CVE-2025-61481

WebFig esposto in chiaro su RouterOS e SwOS

CVE-2025-61481 espone l'interfaccia di gestione WebFig di RouterOS v.7.14.2 e SwOS v.2.18 tramite HTTP non cifrato, permettendo ad un attaccante in posizione intermedia di iniettare JavaScript nel browser dell'amministratore e intercettare le credenziali. La vulnerabilità è classificata come critica con punteggio CVSS 10.0. Per mitigare il rischio, disattivare WebFig se non necessario o limitarne l'accesso esclusivamente alla rete di amministrazione fidata.

Critica · 10,0
Illustrazione per CVE-2025-10948Sicurezza
CVE-2025-10948

Buffer overflow in libjson.so di RouterOS 7

CVE-2025-10948 è una vulnerabilità di buffer overflow nella funzione parse_json_element del componente libjson.so, raggiungibile tramite l'endpoint REST /rest/ip/address/print. Colpisce RouterOS 7 e può essere sfruttata da remoto. L'aggiornamento alle versioni 7.20.1 o 7.21beta2 risolve il problema.

Alta · 8,8
Illustrazione per CVE-2025-6563Sicurezza
CVE-2025-6563

XSS nel hotspot di RouterOS

CVE-2025-6563 è una vulnerabilità cross-site scripting (XSS) presente nel servizio hotspot di RouterOS nelle versioni precedenti alla 7.19.2. Un attaccante può iniettare codice JavaScript tramite il parametro dst per eseguire script nel browser della vittima al momento del login. Per mitigare il rischio, è necessario aggiornare a una versione pari o superiore alla 7.19.2.

Media · 4,8
Illustrazione per CVE-2023-47310Sicurezza
CVE-2023-47310

Bypass firewall IPv6 UDP in RouterOS 7

CVE-2023-47310 è una vulnerabilità di configurazione predefinita in MikroTik RouterOS 7 che consente a pacchetti IPv6 UDP traceroute di bypassare il firewall. Colpisce le versioni precedenti alla 7.14. La mitigazione consiste nell'aggiornare a RouterOS 7.14 o superiore.

Media · 6,5
Illustrazione per CVE-2025-6443Sicurezza
CVE-2025-6443

Vulnerabilità VXLAN in RouterOS: CVE-2025-6443

CVE-2025-6443 è una vulnerabilità di controllo accessi improprio (CWE-284) nel servizio VXLAN di MikroTik RouterOS che consente a un attaccante remoto, senza autenticazione, di bypassare le restrizioni di accesso e raggiungere risorse della rete interna. Le versioni 7.15.3 e 7.16.2 sono confermate vulnerabili da CVE.org, mentre NVD indica tutte le versioni precedenti alla 7.20; la versione correttiva esatta non è ancora comunicata. Chi usa VXLAN su reti non fidate deve aggiornare il firmware appena disponibile e verificare la configurazione del servizio.

Illustrazione per CVE-2024-54952Sicurezza
CVE-2024-54952

Vulnerabilità DoS nel servizio SMB di RouterOS

CVE-2024-54952 è una vulnerabilità di corruzione della memoria nel servizio SMB di MikroTik RouterOS 6.40.5 che consente a un attaccante remoto non autenticato di causare un Denial of Service (DoS) rendendo il servizio SMB inaccessibile. La versione specificata come affetta è la 6.40.5; le versioni correttive non sono ancora comunicate. Per mitigare il rischio, è necessario disattivare il servizio SMB se non strettamente necessario o aggiornare al rilascio stabile successivo quando disponibile.

Alta · 7,5