Sicurezza
Vulnerabilità di RouterOS e degli apparati MikroTik, con i comandi per proteggersi.

Vulnerabilità critica nel servizio web di RouterOS
CVE-2026-84411 è una vulnerabilità critica (CVSS 9.8) nel servizio web di gestione di RouterOS che consente a un attaccante non autenticato di eseguire codice arbitrario come root o causare un denial of service. Sono colpite tutte le versioni di RouterOS inferiori alla 7.24. L'azione immediata è aggiornare il firmware alla versione 7.24 o successiva e limitare l'accesso al servizio web alle sole reti fidate.
SicurezzaDoS su BGP in RouterOS via NLRI VPN
CVE-2026-93345 è una vulnerabilità di validazione impropria degli input nel servizio di routing di MikroTik RouterOS che consente a un attaccante non autenticato di causare il crash del servizio BGP. Sono colpite le versioni fino a 7.24.2, inclusa la release long-term 7.23.5; la correzione è presente solo nella versione di sviluppo 7.25beta4. Per mitigare il rischio, limitare l'accesso al servizio BGP ai soli peer autorizzati e monitorare la disponibilità di una release stabile corretta.
SicurezzaCredenziali in chiaro su flash SPI
MikroTik firmware 7.19.4 memorizza credenziali di autenticazione e stato di rete in chiaro sulla memoria non volatile. Un attaccante con accesso fisico al dispositivo può estrarre questi dati da un dump della flash SPI senza autenticarsi. Non risultano versioni correttive né mitigazioni specifiche comunicate dal vendor.
SicurezzaLettura fuori dai limiti nel daemon SMB di RouterOS
CVE-2026-56719 è una vulnerabilità di lettura fuori dai limiti (Out-of-bounds Read) nel daemon SMB di MikroTik RouterOS. Colpisce le versioni fino a 7.11.2 e 6.49.18, consentendo a un attaccante non autenticato di leggere memoria sensibile tramite un frame SMB1 manipolato. L'aggiornamento alla versione 7.24.0 risolve il problema; in alternativa, disattivare il servizio SMB elimina l'esposizione.
SicurezzaCorruzione heap nel daemon SMB di RouterOS
CVE-2026-89028 è una vulnerabilità di corruzione della memoria heap nel daemon SMB di RouterOS che consente a un attaccante remoto di causare un'interruzione del servizio. Colpisce le versioni fino a 7.11.2 e 6.49.18; la correzione è disponibile nella versione 7.24.0. Per mitigare il rischio, è necessario aggiornare a 7.24.0 o disattivare il servizio SMB se non in uso.
SicurezzaStack-based buffer overflow in mtget (RouterOS)
CVE-2026-89020 è una vulnerabilità di tipo stack-based buffer overflow nel binario mtget di RouterOS che permette a un utente autenticato di far crashare il processo worker di mtget inviando un comando /tool fetch con un percorso TFTP di 507 byte o più. Sono colpite le versioni di RouterOS precedenti alla 7.23.4 (long-term) e alla 7.24.2 (stable). Per proteggersi, è necessario aggiornare a una delle versioni correttive indicate.
SicurezzaPath traversal nel pacchetto container di RouterOS
CVE-2026-89021 è una vulnerabilità di path traversal nel pacchetto container di RouterOS che consente a un attaccante autenticato di scrivere, eliminare o creare link su file fuori dalla root del container senza avviarlo. Colpisce le versioni precedenti alla 7.24.2; la correzione non è prevista nella branch long-term 7.23.x. Se utilizzi il pacchetto container in device-mode, aggiorna a una versione stabile pari o superiore alla 7.24.2 oppure disattiva il servizio.
SicurezzaDifetto verifica chiave RSA nel server SSH
RouterOS non confronta l'esponente della chiave pubblica RSA durante l'autenticazione SSH, permettendo a un attaccante di forgiare firme valide se conosce il modulo di una chiave autorizzata. Il problema interessa le versioni 7.x precedenti a 7.23.4 e 7.24.2. È necessario aggiornare il firmware o limitare l'accesso al servizio SSH alle sole reti fidate.
SicurezzaVulnerabilità critica nel servizio btest di RouterOS
CVE-2026-67277 è una vulnerabilità ad alta criticità (CVSS 8.2) che consente a un client non autenticato di causare il riavvio del kernel di RouterOS tramite il servizio Bandwidth Test (btest). La vulnerabilità è presente nelle versioni precedenti a 6.49.21, 7.23.4 e 7.24.2 ed è stata aggiunta al catalogo KEV di CISA il 10 settembre 2026. È necessario aggiornare immediatamente il firmware alle versioni corrette o disattivare il servizio btest se non in uso.
SicurezzaFirma RSA difettosa in RouterOS: CVE-2026-67278
CVE-2026-67278 è una vulnerabilità critica (CVSS 9.1) che permette a un attaccante di falsificare certificati TLS e autenticazioni SSH su router MikroTik RouterOS. Colpisce le versioni 7.x inferiori a 7.23.6 e 7.24.3; le release 7.23.4 e 7.24.2 contengono una correzione incompleta. Per proteggersi, aggiornare immediatamente a una delle versioni corrette o disattivare i servizi RSA esposti a reti non fidate.
SicurezzaVulnerabilità SSH in RouterOS: accesso non autenticato
CVE-2026-67279 consente a un client non autenticato di aprire una sessione SSH e inviare richieste exec, permettendo la creazione, sovrascrittura o ricostruzione di file nel namespace gestito da RouterOS. Sono colpite le versioni precedenti a 6.49.21, 7.23.4 e 7.24.2. La vulnerabilità è presente nel catalogo KEV di CISA: è necessario aggiornare immediatamente il firmware.
SicurezzaLettura file non autorizzata in WebFig
CVE-2026-67281 è una vulnerabilità di lettura file non autenticata nel servizio WebFig di RouterOS che consente a un attaccante di accedere a file riservati, inclusi i database delle credenziali. Colpisce le versioni 7.x inferiori a 7.23.4 e 7.24.2. È necessario aggiornare il firmware o disabilitare l'accesso remoto a WebFig.
SicurezzaEsecuzione di comandi non autorizzata via SSH
CVE-2026-86060 è una vulnerabilità critica nel server SSH di RouterOS che consente l'escalation di privilegi senza autenticazione. Colpisce le versioni precedenti a 6.49.21, 7.23.4 e 7.24.2. È presente nel catalogo KEV di CISA e va aggiornata immediatamente.