Il dojo delle reti MikroTik.
Vulnerabilità spiegate con i comandi per proteggersi, aggiornamenti di RouterOS da sapere prima di installarli, novità e prodotti — in italiano, dalle fonti ufficiali.
SicurezzaCredenziali in chiaro su flash SPI
MikroTik firmware 7.19.4 memorizza credenziali di autenticazione e stato di rete in chiaro sulla memoria non volatile. Un attaccante con accesso fisico al dispositivo può estrarre questi dati da un dump della flash SPI senza autenticarsi. Non risultano versioni correttive né mitigazioni specifiche comunicate dal vendor.
SicurezzaPath traversal nel pacchetto container di RouterOS
CVE-2026-89021 è una vulnerabilità di path traversal nel pacchetto container di RouterOS che consente a un attaccante autenticato di scrivere, eliminare o creare link su file fuori dalla root del container senza avviarlo. Colpisce le versioni precedenti alla 7.24.2; la correzione non è prevista nella branch long-term 7.23.x. Se utilizzi il pacchetto container in device-mode, aggiorna a una versione stabile pari o superiore alla 7.24.2 oppure disattiva il servizio.
SicurezzaStack-based buffer overflow in mtget (RouterOS)
CVE-2026-89020 è una vulnerabilità di tipo stack-based buffer overflow nel binario mtget di RouterOS che permette a un utente autenticato di far crashare il processo worker di mtget inviando un comando /tool fetch con un percorso TFTP di 507 byte o più. Sono colpite le versioni di RouterOS precedenti alla 7.23.4 (long-term) e alla 7.24.2 (stable). Per proteggersi, è necessario aggiornare a una delle versioni correttive indicate.
SicurezzaEsecuzione di comandi non autorizzata via SSH
CVE-2026-86060 è una vulnerabilità critica nel server SSH di RouterOS che consente l'escalation di privilegi senza autenticazione. Colpisce le versioni precedenti a 6.49.21, 7.23.4 e 7.24.2. È presente nel catalogo KEV di CISA e va aggiornata immediatamente.
SicurezzaLettura file non autorizzata in WebFig
CVE-2026-67281 è una vulnerabilità di lettura file non autenticata nel servizio WebFig di RouterOS che consente a un attaccante di accedere a file riservati, inclusi i database delle credenziali. Colpisce le versioni 7.x inferiori a 7.23.4 e 7.24.2. È necessario aggiornare il firmware o disabilitare l'accesso remoto a WebFig.
SicurezzaVulnerabilità SSH in RouterOS: accesso non autenticato
CVE-2026-67279 consente a un client non autenticato di aprire una sessione SSH e inviare richieste exec, permettendo la creazione, sovrascrittura o ricostruzione di file nel namespace gestito da RouterOS. Sono colpite le versioni precedenti a 6.49.21, 7.23.4 e 7.24.2. La vulnerabilità è presente nel catalogo KEV di CISA: è necessario aggiornare immediatamente il firmware.
SicurezzaFirma RSA difettosa in RouterOS: CVE-2026-67278
CVE-2026-67278 è una vulnerabilità critica (CVSS 9.1) che permette a un attaccante di falsificare certificati TLS e autenticazioni SSH su router MikroTik RouterOS. Colpisce le versioni 7.x inferiori a 7.23.6 e 7.24.3; le release 7.23.4 e 7.24.2 contengono una correzione incompleta. Per proteggersi, aggiornare immediatamente a una delle versioni corrette o disattivare i servizi RSA esposti a reti non fidate.
SicurezzaVulnerabilità critica nel servizio btest di RouterOS
CVE-2026-67277 è una vulnerabilità ad alta criticità (CVSS 8.2) che consente a un client non autenticato di causare il riavvio del kernel di RouterOS tramite il servizio Bandwidth Test (btest). La vulnerabilità è presente nelle versioni precedenti a 6.49.21, 7.23.4 e 7.24.2 ed è stata aggiunta al catalogo KEV di CISA il 10 settembre 2026. È necessario aggiornare immediatamente il firmware alle versioni corrette o disattivare il servizio btest se non in uso.
SicurezzaDifetto verifica chiave RSA nel server SSH
RouterOS non confronta l'esponente della chiave pubblica RSA durante l'autenticazione SSH, permettendo a un attaccante di forgiare firme valide se conosce il modulo di una chiave autorizzata. Il problema interessa le versioni 7.x precedenti a 7.23.4 e 7.24.2. È necessario aggiornare il firmware o limitare l'accesso al servizio SSH alle sole reti fidate.
AvvisiRouterOS: avviso sicurezza e versioni corrette
MikroTik ha pubblicato un aggiornamento di sicurezza critico per RouterOS a causa di una vulnerabilità scoperta recentemente. Sebbene la maggior parte delle configurazioni non sia a rischio immediato, l'aggiornamento è fortemente raccomandato per tutti gli utenti. Le versioni corrette includono 7.25 beta 3, 7.24.2, 7.23.4 e 6.49.21 (e successive).
SicurezzaDifetto di gestione sessioni nell’API di RouterOS
CVE-2026-14227 è una vulnerabilità di tipo Insufficient Session Expiration nell'API di RouterOS che permette a sessioni autenticate di mantenere permessi elevati anche dopo la riduzione dei diritti o il superamento del timeout. Colpisce tutte le versioni di RouterOS con l'API abilitata e raggiungibile da reti non fidate. La mitigazione immediata consiste nel disattivare l'API se non necessaria o nel limitarne l'accesso solo agli host autorizzati, in attesa di una versione correttiva.
SicurezzaVulnerabilità API RouterOS: rischio brute-force
CVE-2026-16347 è una vulnerabilità ad alta criticità (CVSS 8.8) che colpisce tutte le versioni di RouterOS a causa della mancanza di limitazioni efficaci sui tentativi di autenticazione via API. Un attaccante può effettuare un elevato volume di tentativi di login per indovinare le credenziali amministrative. La mitigazione immediata consiste nel disattivare l'API se non necessaria o nel limitarne l'accesso solo agli host di gestione autorizzati, in attesa di una versione correttiva.
SicurezzaDenial of Service in libumsg.so di RouterOS
CVE-2026-39042 è una vulnerabilità di Integer Overflow or Wraparound nella funzione unflatten() della libreria libumsg.so che consente a un attaccante remoto di causare un denial of service. Colpisce le versioni 7.21.x precedenti alla v.7.21.4 e 7.22.x precedenti alla v.7.22.2. È necessario aggiornare il firmware alle versioni correttive indicate.