Vai al contenuto
Sicurezza

Sicurezza

Vulnerabilità di RouterOS e degli apparati MikroTik, con i comandi per proteggersi.

Illustrazione per CVE-2026-67277
Sicurezza Alta · 8,2Sfruttata
CVE-2026-67277

Vulnerabilità critica nel servizio btest di RouterOS

CVE-2026-67277 è una vulnerabilità ad alta criticità (CVSS 8.2) che consente a un client non autenticato di causare il riavvio del kernel di RouterOS tramite il servizio Bandwidth Test (btest). La vulnerabilità è presente nelle versioni precedenti a 6.49.21, 7.23.4 e 7.24.2 ed è stata aggiunta al catalogo KEV di CISA il 10 settembre 2026. È necessario aggiornare immediatamente il firmware alle versioni corrette o disattivare il servizio btest se non in uso.

3 min di lettura
Illustrazione per CVE-2026-67279Sicurezza
CVE-2026-67279

Vulnerabilità SSH in RouterOS: accesso non autenticato

CVE-2026-67279 consente a un client non autenticato di aprire una sessione SSH e inviare richieste exec, permettendo la creazione, sovrascrittura o ricostruzione di file nel namespace gestito da RouterOS. Sono colpite le versioni precedenti a 6.49.21, 7.23.4 e 7.24.2. La vulnerabilità è presente nel catalogo KEV di CISA: è necessario aggiornare immediatamente il firmware.

Media · 6,5Sfruttata
Illustrazione per Aggiornamento di sicurezza critico per RouterOS: cosa fare subitoAvvisi
Avviso MikroTik

RouterOS: avviso sicurezza e versioni corrette

MikroTik ha pubblicato un aggiornamento di sicurezza critico per RouterOS a causa di una vulnerabilità scoperta recentemente. Sebbene la maggior parte delle configurazioni non sia a rischio immediato, l'aggiornamento è fortemente raccomandato per tutti gli utenti. Le versioni corrette includono 7.25 beta 3, 7.24.2, 7.23.4 e 6.49.21 (e successive).

Illustrazione per Difetto di gestione sessioni nell'API di RouterOSSicurezza
CVE-2026-14227

Difetto di gestione sessioni nell’API di RouterOS

CVE-2026-14227 è una vulnerabilità di tipo Insufficient Session Expiration nell'API di RouterOS che permette a sessioni autenticate di mantenere permessi elevati anche dopo la riduzione dei diritti o il superamento del timeout. Colpisce tutte le versioni di RouterOS con l'API abilitata e raggiungibile da reti non fidate. La mitigazione immediata consiste nel disattivare l'API se non necessaria o nel limitarne l'accesso solo agli host autorizzati, in attesa di una versione correttiva.

Media · 4,9
Illustrazione per CVE-2026-16347Sicurezza
CVE-2026-16347

Vulnerabilità API RouterOS: rischio brute-force

CVE-2026-16347 è una vulnerabilità ad alta criticità (CVSS 8.8) che colpisce tutte le versioni di RouterOS a causa della mancanza di limitazioni efficaci sui tentativi di autenticazione via API. Un attaccante può effettuare un elevato volume di tentativi di login per indovinare le credenziali amministrative. La mitigazione immediata consiste nel disattivare l'API se non necessaria o nel limitarne l'accesso solo agli host di gestione autorizzati, in attesa di una versione correttiva.

Alta · 8,8
Illustrazione per CVE-2026-39042Sicurezza
CVE-2026-39042

Denial of Service in libumsg.so di RouterOS

CVE-2026-39042 è una vulnerabilità di Integer Overflow or Wraparound nella funzione unflatten() della libreria libumsg.so che consente a un attaccante remoto di causare un denial of service. Colpisce le versioni 7.21.x precedenti alla v.7.21.4 e 7.22.x precedenti alla v.7.22.2. È necessario aggiornare il firmware alle versioni correttive indicate.

Alta · 7,5
Illustrazione per CVE-2025-61481Sicurezza
CVE-2025-61481

WebFig esposto in chiaro su RouterOS e SwOS

CVE-2025-61481 espone l'interfaccia di gestione WebFig di RouterOS v.7.14.2 e SwOS v.2.18 tramite HTTP non cifrato, permettendo ad un attaccante in posizione intermedia di iniettare JavaScript nel browser dell'amministratore e intercettare le credenziali. La vulnerabilità è classificata come critica con punteggio CVSS 10.0. Per mitigare il rischio, disattivare WebFig se non necessario o limitarne l'accesso esclusivamente alla rete di amministrazione fidata.

Critica · 10,0
Illustrazione per CVE-2025-10948Sicurezza
CVE-2025-10948

Buffer overflow in libjson.so di RouterOS 7

CVE-2025-10948 è una vulnerabilità di buffer overflow nella funzione parse_json_element del componente libjson.so, raggiungibile tramite l'endpoint REST /rest/ip/address/print. Colpisce RouterOS 7 e può essere sfruttata da remoto. L'aggiornamento alle versioni 7.20.1 o 7.21beta2 risolve il problema.

Alta · 8,8
Illustrazione per CVE-2025-6563Sicurezza
CVE-2025-6563

XSS nel hotspot di RouterOS

CVE-2025-6563 è una vulnerabilità cross-site scripting (XSS) presente nel servizio hotspot di RouterOS nelle versioni precedenti alla 7.19.2. Un attaccante può iniettare codice JavaScript tramite il parametro dst per eseguire script nel browser della vittima al momento del login. Per mitigare il rischio, è necessario aggiornare a una versione pari o superiore alla 7.19.2.

Media · 4,8
Illustrazione per CVE-2023-47310Sicurezza
CVE-2023-47310

Bypass firewall IPv6 UDP in RouterOS 7

CVE-2023-47310 è una vulnerabilità di configurazione predefinita in MikroTik RouterOS 7 che consente a pacchetti IPv6 UDP traceroute di bypassare il firewall. Colpisce le versioni precedenti alla 7.14. La mitigazione consiste nell'aggiornare a RouterOS 7.14 o superiore.

Media · 6,5
Illustrazione per CVE-2025-6443Sicurezza
CVE-2025-6443

Vulnerabilità VXLAN in RouterOS: CVE-2025-6443

CVE-2025-6443 è una vulnerabilità di controllo accessi improprio (CWE-284) nel servizio VXLAN di MikroTik RouterOS che consente a un attaccante remoto, senza autenticazione, di bypassare le restrizioni di accesso e raggiungere risorse della rete interna. Le versioni 7.15.3 e 7.16.2 sono confermate vulnerabili da CVE.org, mentre NVD indica tutte le versioni precedenti alla 7.20; la versione correttiva esatta non è ancora comunicata. Chi usa VXLAN su reti non fidate deve aggiornare il firmware appena disponibile e verificare la configurazione del servizio.

Illustrazione per CVE-2024-54952Sicurezza
CVE-2024-54952

Vulnerabilità DoS nel servizio SMB di RouterOS

CVE-2024-54952 è una vulnerabilità di corruzione della memoria nel servizio SMB di MikroTik RouterOS 6.40.5 che consente a un attaccante remoto non autenticato di causare un Denial of Service (DoS) rendendo il servizio SMB inaccessibile. La versione specificata come affetta è la 6.40.5; le versioni correttive non sono ancora comunicate. Per mitigare il rischio, è necessario disattivare il servizio SMB se non strettamente necessario o aggiornare al rilascio stabile successivo quando disponibile.

Alta · 7,5
Illustrazione per CVE-2024-54772Sicurezza
CVE-2024-54772

Enumerazione account in Winbox su RouterOS

CVE-2024-54772 consente a un attaccante di identificare nomi utente validi su un router MikroTik analizzando le differenze di tempo di risposta del servizio Winbox. Sono colpite le versioni long-term 6.43.13 fino a 6.49.13 e le stable da 6.43 a 7.17.2. Per mitigare il rischio, aggiornare alla versione 6.49.18 o superiore e limitare l'accesso a Winbox alla rete di amministrazione.

Media · 5,4