| CVE | CVE-2026-67281 |
|---|---|
| Gravità | HIGH · CVSS 3.1 7.5 · CVSS 4.0 8.7 |
| Debolezza | CWE-22, CWE-824 |
| Versioni affette | < 7.23.4, < 7.24.2 |
| Prima versione non vulnerabile | 7.23.4, 7.24.2 (per ramo) |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2026-09-05 |
Che cos’è la vulnerabilità CVE-2026-67281?
La vulnerabilità risiede nel percorso /jsproxy di WebFig, dove una sessione appena allocata mantiene un puntatore non inizializzato utilizzato per l’autorizzazione dei file. Un attaccante non autenticato può manipolare l’allocazione in modo che il percorso di servizio dei file dereferenzi questo puntatore con privilegi sufficienti, fornendo poi componenti di directory genitore in un URI cifrato per uscire dallo spazio dei nomi di WebFig e divulgare file posseduti da root, inclusi gli store di configurazione contenenti credenziali.
Quali versioni di RouterOS sono vulnerabili?
Le versioni vulnerabili sono tutte quelle inferiori a 7.23.4 e inferiori a 7.24.2. Le versioni correttive sono 7.23.4 (Long-term) e 7.24.2 (Stable).
Il mio router è a rischio?
Un router è esposto se il servizio WebFig è attivo e raggiungibile da reti non fidate. Se WebFig non viene utilizzato, deve essere disabilitato; se viene utilizzato, deve essere accessibile esclusivamente dalla rete di amministrazione interna.
La vulnerabilità CVE-2026-67281 è sfruttata attivamente?
Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata.
Come proteggere il router da CVE-2026-67281?
Aggiornare RouterOS alla versione 7.23.4 (Long-term) o 7.24.2 (Stable). In alternativa, disabilitare l’accesso a WebFig se non necessario, oppure limitarne la raggiungibilità esclusivamente alla rete di amministrazione fidata.
Quali comandi RouterOS servono per mitigare CVE-2026-67281?
Mitigazione temporanea: servizio www
Il difetto riguarda il servizio web di gestione (WebFig). Se non lo usi va spento; se lo usi deve essere raggiungibile solo dalla rete di amministrazione.
# quali servizi di gestione sono attivi e da dove sono raggiungibili
/ip service print
# se WebFig non serve: spegnilo
/ip service set www disabled=yes
/ip service set www-ssl disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set www address=192.168.88.0/24
/ip service set www-ssl address=192.168.88.0/24
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2026-67281?
CVE-2026-67281 ha un punteggio CVSS v3.1 di 7.5 (HIGH) e un punteggio CVSS v4.0 di 8.7 (HIGH).
Quali debolezze (CWE) sono associate a CVE-2026-67281?
CVE-2026-67281 è associata a CWE-22 (Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’)) e CWE-824 (Access of Uninitialized Pointer).
È necessaria l’autenticazione per sfruttare CVE-2026-67281?
No, CVE-2026-67281 è una vulnerabilità non autenticata: un attaccante può sfruttarla senza credenziali valide.
Quali versioni di RouterOS correggono CVE-2026-67281?
CVE-2026-67281 è corretta nelle versioni 7.23.4 (Long-term) e 7.24.2 (Stable).
Fonti ufficiali
- https://cert.pl/en/posts/2026/09/mikrotik-routeros-cve
- https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/
- https://forum.mikrotik.com/t/7-23-4-long-term-is-released/272801
- https://forum.mikrotik.com/t/7-24-2-stable-is-released/272800
- https://mikrotik.com/supportsec/september-2026-vulnerability/
- https://npratley.net/reversing-mikrotiks-silent-patch-the-routeros-7-23-4-fix-they-wouldnt-explain/



