| CVE | CVE-2026-89020 |
|---|---|
| Gravità | MEDIUM · CVSS 3.1 4.3 · CVSS 4.0 5.3 |
| Debolezza | CWE-121 |
| Versioni affette | < 7.23.4, < 7.24.2 |
| Prima versione non vulnerabile | 7.23.4, 7.24.2 (per ramo) |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2026-09-14 |
Che cos’è la vulnerabilità CVE-2026-89020?
La vulnerabilità consiste in uno stack-based buffer overflow nella funzione TFTP RRQ builder del binario mtget. Un utente autenticato può causare il crash del processo worker di mtget fornendo un percorso URL di 507 byte o più al comando /tool fetch. La prima scrittura fuori dal buffer da 528 byte avviene a 505 byte. L’attacco sfrutta un’istruzione rep movsb non limitata che sovrascrive registri salvati a uno offset deterministico, causando il crash del processo senza richiedere un server TFTP raggiungibile o privilegi elevati oltre l’appartenenza al gruppo read-only.
Quali versioni di RouterOS sono vulnerabili?
Le versioni vulnerabili sono tutte quelle precedenti alla 7.23.4 (long-term) e alla 7.24.2 (stable). Le versioni correttive sono la 7.23.4 (long-term) e la 7.24.2 (stable).
Il mio router è a rischio?
Un router è esposto se esegue una versione di RouterOS precedente alla 7.23.4 o alla 7.24.2 e se un utente autenticato con almeno i privilegi del gruppo read-only può eseguire il comando /tool fetch con un percorso TFTP malevolo. La vulnerabilità non richiede che il router sia raggiungibile da reti non fidate per l’attacco iniziale, ma richiede l’autenticazione locale o remota di un utente con i minimi privilegi necessari per usare il tool.
La vulnerabilità CVE-2026-89020 è sfruttata attivamente?
Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata attivamente. CISA non la include nel catalogo KEV e ENISA non la segnala come sfruttata.
Come proteggere il router da CVE-2026-89020?
L’unica mitigazione efficace è aggiornare RouterOS alla versione 7.23.4 (long-term) o alla versione 7.24.2 (stable). Non sono disponibili mitigazioni alternative tramite configurazione, poiché la vulnerabilità risiede nel codice del binario mtget e si attiva con un comando legittimo del sistema.
Quali comandi RouterOS servono per mitigare CVE-2026-89020?
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2026-89020 richiede l’autenticazione?
Sì, CVE-2026-89020 richiede che l’attaccante sia un utente autenticato con almeno i privilegi del gruppo read-only per eseguire il comando /tool fetch.
Qual è il punteggio CVSS di CVE-2026-89020?
Il punteggio CVSS v3.1 di CVE-2026-89020 è 4.3 (MEDIUM) e il punteggio CVSS v4.0 è 5.3 (MEDIUM).
CVE-2026-89020 è presente nel catalogo KEV di CISA?
No, CVE-2026-89020 non è presente nel catalogo KEV di CISA alla data dell’articolo.
Quali versioni correggono CVE-2026-89020?
Le versioni che correggono CVE-2026-89020 sono la 7.23.4 (long-term) e la 7.24.2 (stable).



