| CVE | CVE-2026-7668 |
|---|---|
| Gravità | HIGH · CVSS 3.1 7.3 · CVSS 4.0 5.5 |
| Debolezza | CWE-119, CWE-125 |
| Versioni affette | 6.49.8 |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2026-05-02 |
Che cos’è la vulnerabilità CVE-2026-7668?
CVE-2026-7668 è una vulnerabilità che interessa la funzione ASN1_STRING_data nella libreria nova/lib/www/scep.p del componente SCEP Endpoint in RouterOS 6.49.8. La manipolazione dell’argomento transactionID/messageType porta a una lettura fuori dai limiti di memoria (out-of-bounds read). L’attacco può essere avviato da remoto e il codice per lo sfruttamento è pubblicamente disponibile.
Quali versioni di RouterOS sono vulnerabili?
L’unica versione dichiarata come vulnerabile è 6.49.8. La versione correttiva specifica non è ancora comunicata; il vendor raccomanda di utilizzare l’ultima versione v6.x o 7.x di RouterOS, dove il problema dovrebbe essere risolto.
Il mio router è a rischio?
Un router è esposto se esegue RouterOS 6.49.8 e il componente SCEP Endpoint è attivo e raggiungibile da reti non fidate. Poiché l’attacco richiede autenticazione nulla (PR:N) e può essere avviato da remoto, la superficie di attacco dipende dalla raggiungibilità del servizio SCEP dall’esterno della rete locale.
La vulnerabilità CVE-2026-7668 è sfruttata attivamente?
Alla data dell’articolo, CVE-2026-7668 non risulta inclusa nel catalogo KEV di CISA e ENISA non la segnala come sfruttata. Tuttavia, il codice per lo sfruttamento è pubblicamente disponibile e potrebbe essere utilizzato.
Come proteggere il router da CVE-2026-7668?
Aggiorna RouterOS all’ultima versione v6.x o 7.x disponibile, come raccomandato dal vendor. In alternativa, se l’aggiornamento non è immediatamente possibile, valuta la disattivazione del componente SCEP Endpoint o il blocco dell’accesso al servizio da reti non fidate tramite configurazione di rete.
Quali comandi RouterOS servono per mitigare CVE-2026-7668?
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2026-7668 richiede autenticazione per essere sfruttata?
No, CVE-2026-7668 può essere sfruttata senza autenticazione (PR:N) e senza interazione dell’utente (UI:N), secondo il vettore CVSS 3.1.
Qual è il punteggio CVSS di CVE-2026-7668?
Il punteggio CVSS 3.1 è 7.3 (HIGH), mentre il punteggio CVSS 4.0 è 5.5 (MEDIUM), entrambi assegnati da cna@vuldb.com.
CVE-2026-7668 è presente nel catalogo KEV di CISA?
No, CVE-2026-7668 non è inclusa nel catalogo KEV di CISA e non risulta sfruttata attivamente secondo ENISA.
Quali debolezze (CWE) sono associate a CVE-2026-7668?
CVE-2026-7668 è associata a CWE-119 (Improper Restriction of Operations within the Bounds of a Memory Buffer) e CWE-125 (Out-of-bounds Read).
Quale versione di RouterOS corregge CVE-2026-7668?
La versione correttiva specifica non è ancora comunicata; il vendor raccomanda l’uso dell’ultima versione v6.x o 7.x di RouterOS.



