
Sicurezza
Vulnerabilità di RouterOS e degli apparati MikroTik, con i comandi per proteggersi.
Immagine generata in locale con ComfyUI a partire da elementi scelti a caso. Come nascono le immagini

CVE-2018-14847: Recupero password in chiaro da user.dat su RouterOS v6
Abbiamo riprodotto la vulnerabilità CVE-2018-14847 su RouterOS v6, confermando che un attaccante non autenticato può leggere il file user.dat e recuperare le password in chiaro grazie a una debole trasformazione XOR. Il problema è risolto nelle versioni 6.40.8, 6.42.11 e 6.49.7, dove l'accesso al file viene negato.
SicurezzaVulnerabilità critica nel servizio web di RouterOS
CVE-2026-84411 è una vulnerabilità critica (CVSS 9.8) nel servizio web di gestione di RouterOS che consente a un attaccante non autenticato di eseguire codice arbitrario come root o causare un denial of service. Sono colpite tutte le versioni di RouterOS inferiori alla 7.24. L'azione immediata è aggiornare il firmware alla versione 7.24 o successiva e limitare l'accesso al servizio web alle sole reti fidate.
SicurezzaDoS su BGP in RouterOS via NLRI VPN
CVE-2026-93345 è una vulnerabilità di validazione impropria degli input nel servizio di routing di MikroTik RouterOS che consente a un attaccante non autenticato di causare il crash del servizio BGP. Sono colpite le versioni fino a 7.24.2, inclusa la release long-term 7.23.5; la correzione è presente solo nella versione di sviluppo 7.25beta4. Per mitigare il rischio, limitare l'accesso al servizio BGP ai soli peer autorizzati e monitorare la disponibilità di una release stabile corretta.
AvvisiRouterOS 7.23.6 e 7.24.3: avviso LTE su RBSXTLTE3-7 e SXTsq
Mikrotik ha emesso un avviso critico: non aggiornare i dispositivi RBSXTLTE3-7, EC25-EU&KNe, EG25-G&KNe, EC25-EU&SXTsq ed EG25-G&SXTsq alle versioni RouterOS 7.23.6 o 7.24.3. L'aggiornamento rende l'interfaccia LTE non funzionante. Se hai già aggiornato, devi eseguire un downgrade a 7.23.5 o 7.24.2 e aggiornare il firmware del modem per ripristinare la connettività.
SicurezzaCredenziali in chiaro su flash SPI
MikroTik firmware 7.19.4 memorizza credenziali di autenticazione e stato di rete in chiaro sulla memoria non volatile. Un attaccante con accesso fisico al dispositivo può estrarre questi dati da un dump della flash SPI senza autenticarsi. Non risultano versioni correttive né mitigazioni specifiche comunicate dal vendor.
SicurezzaLettura fuori dai limiti nel daemon SMB di RouterOS
CVE-2026-56719 è una vulnerabilità di lettura fuori dai limiti (Out-of-bounds Read) nel daemon SMB di MikroTik RouterOS. Colpisce le versioni fino a 7.11.2 e 6.49.18, consentendo a un attaccante non autenticato di leggere memoria sensibile tramite un frame SMB1 manipolato. L'aggiornamento alla versione 7.24.0 risolve il problema; in alternativa, disattivare il servizio SMB elimina l'esposizione.
SicurezzaCorruzione heap nel daemon SMB di RouterOS
CVE-2026-89028 è una vulnerabilità di corruzione della memoria heap nel daemon SMB di RouterOS che consente a un attaccante remoto di causare un'interruzione del servizio. Colpisce le versioni fino a 7.11.2 e 6.49.18; la correzione è disponibile nella versione 7.24.0. Per mitigare il rischio, è necessario aggiornare a 7.24.0 o disattivare il servizio SMB se non in uso.
SicurezzaPath traversal nel pacchetto container di RouterOS
CVE-2026-89021 è una vulnerabilità di path traversal nel pacchetto container di RouterOS che consente a un attaccante autenticato di scrivere, eliminare o creare link su file fuori dalla root del container senza avviarlo. Colpisce le versioni precedenti alla 7.24.2; la correzione non è prevista nella branch long-term 7.23.x. Se utilizzi il pacchetto container in device-mode, aggiorna a una versione stabile pari o superiore alla 7.24.2 oppure disattiva il servizio.
SicurezzaStack-based buffer overflow in mtget (RouterOS)
CVE-2026-89020 è una vulnerabilità di tipo stack-based buffer overflow nel binario mtget di RouterOS che permette a un utente autenticato di far crashare il processo worker di mtget inviando un comando /tool fetch con un percorso TFTP di 507 byte o più. Sono colpite le versioni di RouterOS precedenti alla 7.23.4 (long-term) e alla 7.24.2 (stable). Per proteggersi, è necessario aggiornare a una delle versioni correttive indicate.
SicurezzaLettura file non autorizzata in WebFig
CVE-2026-67281 è una vulnerabilità di lettura file non autenticata nel servizio WebFig di RouterOS che consente a un attaccante di accedere a file riservati, inclusi i database delle credenziali. Colpisce le versioni 7.x inferiori a 7.23.4 e 7.24.2. È necessario aggiornare il firmware o disabilitare l'accesso remoto a WebFig.
SicurezzaDifetto verifica chiave RSA nel server SSH
RouterOS non confronta l'esponente della chiave pubblica RSA durante l'autenticazione SSH, permettendo a un attaccante di forgiare firme valide se conosce il modulo di una chiave autorizzata. Il problema interessa le versioni 7.x precedenti a 7.23.4 e 7.24.2. È necessario aggiornare il firmware o limitare l'accesso al servizio SSH alle sole reti fidate.
SicurezzaFirma RSA difettosa in RouterOS: CVE-2026-67278
CVE-2026-67278 è una vulnerabilità critica (CVSS 9.1) che permette a un attaccante di falsificare certificati TLS e autenticazioni SSH su router MikroTik RouterOS. Colpisce le versioni 7.x inferiori a 7.23.6 e 7.24.3; le release 7.23.4 e 7.24.2 contengono una correzione incompleta. Per proteggersi, aggiornare immediatamente a una delle versioni corrette o disattivare i servizi RSA esposti a reti non fidate.
SicurezzaEsecuzione di comandi non autorizzata via SSH
CVE-2026-86060 è una vulnerabilità critica nel server SSH di RouterOS che consente l'escalation di privilegi senza autenticazione. Colpisce le versioni precedenti a 6.49.21, 7.23.4 e 7.24.2. È presente nel catalogo KEV di CISA e va aggiornata immediatamente.