CVE CVE-2026-67278
Gravità CRITICAL · CVSS 3.1 9.1 · CVSS 4.0 6.3
Debolezza CWE-347
Versioni affette < 7.23.6, < 7.24.3
Prima versione non vulnerabile 7.23.6, 7.24.3 (per ramo)
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2026-09-05

Che cos’è la vulnerabilità CVE-2026-67278?

RouterOS accetta firme RSA/PKCS#1 v1.5 malformate nei servizi basati su RSA, inclusa la validazione dei certificati TLS/X.509 e l’autenticazione delle chiavi host SSH. Poiché lo store di fiducia include una root CA con esponente pubblico e=3, un attaccante che controlla o reindirizza una connessione TLS in uscita può usare il certificato pubblico della root—senza la chiave privata—per forgiare un intermedio di fiducia ed emettere certificati per host arbitrari, abilitando l’impersonificazione del server TLS. La stessa verifica permissiva compromette anche l’autenticazione SSH basata su RSA.

Quali versioni di RouterOS sono vulnerabili?

Le versioni vulnerabili sono tutte quelle inferiori a 7.23.6 e inferiori a 7.24.3. Le versioni correttive sono 7.23.6 (Long-term) e 7.24.3 (Stable). Le release 7.23.4 e 7.24.2 hanno incluso una correzione incompleta e restano vulnerabili.

Il mio router è a rischio?

Un router è esposto se il servizio SSH è attivo e raggiungibile da reti non fidate, oppure se il router effettua connessioni TLS in uscita verso server esterni e un attaccante può intercettare o reindirizzare quel traffico. Se il servizio SSH è limitato alla rete di amministrazione interna e le connessioni TLS in uscita sono protette da controlli di rete adeguati, il rischio è ridotto ma non eliminato finché non si applica l’aggiornamento.

La vulnerabilità CVE-2026-67278 è sfruttata attivamente?

Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata. Non ci sono evidenze di sfruttamento attivo documentato nelle fonti disponibili.

Come proteggere il router da CVE-2026-67278?

Aggiornare RouterOS alla versione 7.23.6 (Long-term) o 7.24.3 (Stable). In attesa dell’aggiornamento, limitare l’accesso al servizio SSH esclusivamente alla rete di amministrazione fidata e valutare la disattivazione del servizio se non necessario. Verificare che le connessioni TLS in uscita siano protette da controlli di rete che impediscano il reindirizzamento del traffico verso server malevoli.

Quali comandi RouterOS servono per mitigare CVE-2026-67278?

Mitigazione temporanea: servizio ssh

Il difetto riguarda il server SSH del router. Va reso raggiungibile solo dalla rete di amministrazione, o spento se non lo usi.

/ip service print
# se SSH non serve
/ip service set ssh disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set ssh address=192.168.88.0/24

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2026-67278?

CVE-2026-67278 ha un punteggio CVSS v3.1 di 9.1 (CRITICAL) secondo NVD e un punteggio CVSS v4.0 di 6.3 (MEDIUM) secondo CERT.PL.

Quali versioni correggono CVE-2026-67278?

Le versioni correttive sono 7.23.6 (Long-term) e 7.24.3 (Stable). Le versioni 7.23.4 e 7.24.2 contengono una correzione incompleta e non risolvono completamente la vulnerabilità.

CVE-2026-67278 è nel catalogo KEV di CISA?

No, CVE-2026-67278 non è presente nel catalogo KEV di CISA alla data dell’articolo.

Basta disattivare il servizio SSH per mitigare CVE-2026-67278?

Disattivare il servizio SSH riduce l’esposizione all’autenticazione SSH basata su RSA, ma la vulnerabilità riguarda anche la validazione dei certificati TLS/X.509 nelle connessioni in uscita. L’aggiornamento alla versione corretta rimane la mitigazione completa.

Qual è la debolezza CWE associata a CVE-2026-67278?

La debolezza associata è CWE-347: Improper Verification of Cryptographic Signature.

Fonti ufficiali