Il blog del dojo.
Vulnerabilità spiegate con i comandi per proteggersi, aggiornamenti di RouterOS da sapere prima di installarli, novità e prodotti — in italiano, dalle fonti ufficiali.
NewsEsempi pratici di community: Doom su RouterOS e setup CAPman
La newsletter di MikroTik presenta due casi d'uso reali della community. Il primo riguarda l'esecuzione del gioco Chocolate Doom all'interno di un container RouterOS. Il secondo illustra una configurazione wireless complessa per ambienti con muri spessi, utilizzando wAP indoor e outdoor in modalità CAPman.
NewsMikroTik 60 GHz: backhaul PTP e PTMP per WISP locali
MikroTik ha documentato un caso d'uso reale in cui i WISP locali hanno utilizzato le soluzioni a 60 GHz per creare backhaul ad alta capacità. Il progetto, realizzato con Cooltech, ha impiegato CubeG-5ac60ay Pair e Wireless Wire Dish per link point-to-point e point-to-multipoint. L'implementazione ha soddisfatto la domanda di banda senza richiedere l'adozione di altri marchi.
NewsNuovi moduli SFP MikroTik per collegamenti in fibra ottica
MikroTik ha introdotto quattro nuovi moduli SFP e SFP+ per espandere le opzioni di connettività in fibra ottica. Questi dispositivi supportano velocità da 1G a 10G e sono progettati per backbone, campus e infrastrutture ISP. I prezzi partono da $22 per i moduli multimodo fino a $139 per le coppie SFP+ monomodo.
NewsMikroTik LAMP 5G R16: caratteristiche e prezzo
Il LAMP 5G R16 è un apparato di connettività 5G progettato per ambienti urbani e marini complessi. Si distingue per l'uso di antenne omnidirezionali che eliminano la necessità di riallineamento manuale e per la conformità allo standard marittimo EN 60945. È disponibile a un prezzo di listino di $349.
SicurezzaDenial of Service nel servizio SMB di RouterOS x86
CVE-2024-27686 consente a un attaccante remoto di causare il crash del dispositivo inviando pacchetti dati malevoli al servizio SMB sulla porta TCP 445. La vulnerabilità interessa le versioni 6.40.5 fino a 6.49.10 di RouterOS per architettura x86. Per mitigare il rischio, è necessario disattivare il servizio SMB o aggiornare a una versione 7.x, dato che la correzione è presente solo nella serie 7.
SicurezzaVulnerabilità nella validazione certificati RouterOS
CVE-2025-42611 è una vulnerabilità di validazione dei certificati che può consentire il bypass dell'autenticazione in servizi come OpenVPN, CAPsMAN e Dot1X. Colpisce le versioni di RouterOS fino a 7.20.x. La versione correttiva non è ancora comunicata; alla data dell'articolo la vulnerabilità non risulta sfruttata attivamente.
SicurezzaLettura fuori dai limiti di memoria in SCEP Endpoint
CVE-2026-7668 è una vulnerabilità di lettura fuori dai limiti di memoria (out-of-bounds read) nel componente SCEP Endpoint di RouterOS 6.49.8, sfruttabile da remoto senza autenticazione. Colpisce esclusivamente la versione 6.49.8; il vendor consiglia l'aggiornamento all'ultima versione v6.x o 7.x disponibile. Non risulta sfruttata attivamente né inclusa nel catalogo KEV di CISA.
SicurezzaWebFig esposto in chiaro su RouterOS e SwOS
CVE-2025-61481 espone l'interfaccia di gestione WebFig di RouterOS v.7.14.2 e SwOS v.2.18 tramite HTTP non cifrato, permettendo ad un attaccante in posizione intermedia di iniettare JavaScript nel browser dell'amministratore e intercettare le credenziali. La vulnerabilità è classificata come critica con punteggio CVSS 10.0. Per mitigare il rischio, disattivare WebFig se non necessario o limitarne l'accesso esclusivamente alla rete di amministrazione fidata.
SicurezzaBuffer overflow in libjson.so di RouterOS 7
CVE-2025-10948 è una vulnerabilità di buffer overflow nella funzione parse_json_element del componente libjson.so, raggiungibile tramite l'endpoint REST /rest/ip/address/print. Colpisce RouterOS 7 e può essere sfruttata da remoto. L'aggiornamento alle versioni 7.20.1 o 7.21beta2 risolve il problema.
SicurezzaXSS nel hotspot di RouterOS
CVE-2025-6563 è una vulnerabilità cross-site scripting (XSS) presente nel servizio hotspot di RouterOS nelle versioni precedenti alla 7.19.2. Un attaccante può iniettare codice JavaScript tramite il parametro dst per eseguire script nel browser della vittima al momento del login. Per mitigare il rischio, è necessario aggiornare a una versione pari o superiore alla 7.19.2.
SicurezzaBypass firewall IPv6 UDP in RouterOS 7
CVE-2023-47310 è una vulnerabilità di configurazione predefinita in MikroTik RouterOS 7 che consente a pacchetti IPv6 UDP traceroute di bypassare il firewall. Colpisce le versioni precedenti alla 7.14. La mitigazione consiste nell'aggiornare a RouterOS 7.14 o superiore.
SicurezzaVulnerabilità VXLAN in RouterOS: CVE-2025-6443
CVE-2025-6443 è una vulnerabilità di controllo accessi improprio (CWE-284) nel servizio VXLAN di MikroTik RouterOS che consente a un attaccante remoto, senza autenticazione, di bypassare le restrizioni di accesso e raggiungere risorse della rete interna. Le versioni 7.15.3 e 7.16.2 sono confermate vulnerabili da CVE.org, mentre NVD indica tutte le versioni precedenti alla 7.20; la versione correttiva esatta non è ancora comunicata. Chi usa VXLAN su reti non fidate deve aggiornare il firmware appena disponibile e verificare la configurazione del servizio.
SicurezzaVulnerabilità DoS nel servizio SMB di RouterOS
CVE-2024-54952 è una vulnerabilità di corruzione della memoria nel servizio SMB di MikroTik RouterOS 6.40.5 che consente a un attaccante remoto non autenticato di causare un Denial of Service (DoS) rendendo il servizio SMB inaccessibile. La versione specificata come affetta è la 6.40.5; le versioni correttive non sono ancora comunicate. Per mitigare il rischio, è necessario disattivare il servizio SMB se non strettamente necessario o aggiornare al rilascio stabile successivo quando disponibile.