Vai al contenuto
Argomento

Aggiornamenti

Aggiornare RouterOS, firmware RouterBOOT, canali di release, downgrade, Netinstall: tutti gli articoli del dojo su questo argomento.

Immagine generata in locale con ComfyUI a partire da elementi scelti a caso. Come nascono le immagini

Illustrazione per CVE-2018-14847: Recupero password in chiaro da user.dat su RouterOS v6
Laboratorio
Laboratorio · CVE-2018-14847

CVE-2018-14847: Recupero password in chiaro da user.dat su RouterOS v6

Abbiamo riprodotto la vulnerabilità CVE-2018-14847 su RouterOS v6, confermando che un attaccante non autenticato può leggere il file user.dat e recuperare le password in chiaro grazie a una debole trasformazione XOR. Il problema è risolto nelle versioni 6.40.8, 6.42.11 e 6.49.7, dove l'accesso al file viene negato.

2 min di lettura
Illustrazione per RouterOS 6.49.23 long-term: correzione CVE-2026-84411Firmware
RouterOS 6.49.23 · long-term

RouterOS 6.49.23 long-term: correzione CVE-2026-84411

MikroTik ha rilasciato la versione 6.49.23 del canale long-term per RouterOS 6. L'aggiornamento include una correzione di sicurezza critica (CVE-2026-84411) e miglioramenti alla stabilità del sistema. È consigliata l'installazione su tutti i dispositivi in produzione che utilizzano il ramo conservativo, previa creazione di un backup completo.

Illustrazione per RouterOS 7.23.8 long-term: correzioni e sicurezzaFirmware
RouterOS 7.23.8 · long-term

RouterOS 7.23.8 long-term: correzioni e sicurezza

MikroTik ha rilasciato la versione 7.23.8 del canale long-term, una release conservativa pensata per chi privilegia la stabilità assoluta. L'aggiornamento corregge una vulnerabilità di sicurezza (CVE-2026-84411) e risolve diversi bug relativi a IPsec, OSPF e gestione dello storage. È consigliabile aggiornare i dispositivi in produzione che utilizzano il ramo long-term dopo aver creato un backup completo.

Illustrazione per I canali di RouterOS: stable, long-term, testing e development. Quale scegliere?Firmware
RouterOS · Canali di rilascio

I canali di RouterOS: stable, long-term, testing e development. Quale scegliere?

RouterOS viene rilasciato su quattro canali: long-term (il ramo più conservativo, riceve solo correzioni importanti), stable (la versione corrente consigliata), testing (le release candidate della prossima versione) e development (le beta). In produzione si usa long-term o stable; testing e development sono per il laboratorio. Il canale si sceglie in /system package update; i file di tutte le versioni, anche vecchie, sono nell'[Archivio RouterOS](https://mikrotikdojo.com/tools/archivio-routeros/).

Illustrazione per CVE-2026-84411Sicurezza
CVE-2026-84411

Vulnerabilità critica nel servizio web di RouterOS

CVE-2026-84411 è una vulnerabilità critica (CVSS 9.8) nel servizio web di gestione di RouterOS che consente a un attaccante non autenticato di eseguire codice arbitrario come root o causare un denial of service. Sono colpite tutte le versioni di RouterOS inferiori alla 7.24. L'azione immediata è aggiornare il firmware alla versione 7.24 o successiva e limitare l'accesso al servizio web alle sole reti fidate.

Critica · 9,8
Illustrazione per RouterOS 7.24.5 stabile: correzioni per bridge, PoE e LTEFirmware
RouterOS 7.24.5 · stable

RouterOS 7.24.5: novità e correzioni nella release stable

MikroTik ha rilasciato la versione 7.24.5 del RouterOS sul canale "stable". Questa release corregge regressioni introdotte nelle versioni precedenti, migliora la stabilità su specifici modelli hardware come hAP be3 Media e CRS328-24P-4S+, e aggiorna le informazioni regolatorie per il Wi-Fi. È consigliata per chi utilizza il ramo stabile in produzione.

Illustrazione per CVE-2026-93345Sicurezza
CVE-2026-93345

DoS su BGP in RouterOS via NLRI VPN

CVE-2026-93345 è una vulnerabilità di validazione impropria degli input nel servizio di routing di MikroTik RouterOS che consente a un attaccante non autenticato di causare il crash del servizio BGP. Sono colpite le versioni fino a 7.24.2, inclusa la release long-term 7.23.5; la correzione è presente solo nella versione di sviluppo 7.25beta4. Per mitigare il rischio, limitare l'accesso al servizio BGP ai soli peer autorizzati e monitorare la disponibilità di una release stabile corretta.

Alta · 7,5
Illustrazione per RouterOS 7.23.7 long-term: correzione critica LTE e guida all'aggiornamentoFirmware
RouterOS 7.23.7 · long-term

RouterOS 7.23.7 long-term: correzione critica LTE e guida all’aggiornamento

MikroTik ha rilasciato la versione 7.23.7 del canale long-term per correggere una grave regressione introdotta in 7.23.6 che causava la cancellazione del firmware dei moduli LTE su specifici modelli. Se hai aggiornato a 7.23.6 o 7.24.3, devi passare immediatamente a 7.23.7 (o 7.24.4) e ripristinare il firmware del modem per recuperare la connettività.

Illustrazione per RouterOS 7.23.6 e 7.24.3: avviso LTE su RBSXTLTE3-7 e SXTsqAvvisi
Avviso MikroTik

RouterOS 7.23.6 e 7.24.3: avviso LTE su RBSXTLTE3-7 e SXTsq

Mikrotik ha emesso un avviso critico: non aggiornare i dispositivi RBSXTLTE3-7, EC25-EU&KNe, EG25-G&KNe, EC25-EU&SXTsq ed EG25-G&SXTsq alle versioni RouterOS 7.23.6 o 7.24.3. L'aggiornamento rende l'interfaccia LTE non funzionante. Se hai già aggiornato, devi eseguire un downgrade a 7.23.5 o 7.24.2 e aggiornare il firmware del modem per ripristinare la connettività.

Illustrazione per CVE-2026-56719Sicurezza
CVE-2026-56719

Lettura fuori dai limiti nel daemon SMB di RouterOS

CVE-2026-56719 è una vulnerabilità di lettura fuori dai limiti (Out-of-bounds Read) nel daemon SMB di MikroTik RouterOS. Colpisce le versioni fino a 7.11.2 e 6.49.18, consentendo a un attaccante non autenticato di leggere memoria sensibile tramite un frame SMB1 manipolato. L'aggiornamento alla versione 7.24.0 risolve il problema; in alternativa, disattivare il servizio SMB elimina l'esposizione.

Media · 6,5
Illustrazione per CVE-2026-89028Sicurezza
CVE-2026-89028

Corruzione heap nel daemon SMB di RouterOS

CVE-2026-89028 è una vulnerabilità di corruzione della memoria heap nel daemon SMB di RouterOS che consente a un attaccante remoto di causare un'interruzione del servizio. Colpisce le versioni fino a 7.11.2 e 6.49.18; la correzione è disponibile nella versione 7.24.0. Per mitigare il rischio, è necessario aggiornare a 7.24.0 o disattivare il servizio SMB se non in uso.

Alta · 7,5
Illustrazione per CVE-2026-89021Sicurezza
CVE-2026-89021

Path traversal nel pacchetto container di RouterOS

CVE-2026-89021 è una vulnerabilità di path traversal nel pacchetto container di RouterOS che consente a un attaccante autenticato di scrivere, eliminare o creare link su file fuori dalla root del container senza avviarlo. Colpisce le versioni precedenti alla 7.24.2; la correzione non è prevista nella branch long-term 7.23.x. Se utilizzi il pacchetto container in device-mode, aggiorna a una versione stabile pari o superiore alla 7.24.2 oppure disattiva il servizio.

Media · 6,9
Illustrazione per CVE-2026-89020Sicurezza
CVE-2026-89020

Stack-based buffer overflow in mtget (RouterOS)

CVE-2026-89020 è una vulnerabilità di tipo stack-based buffer overflow nel binario mtget di RouterOS che permette a un utente autenticato di far crashare il processo worker di mtget inviando un comando /tool fetch con un percorso TFTP di 507 byte o più. Sono colpite le versioni di RouterOS precedenti alla 7.23.4 (long-term) e alla 7.24.2 (stable). Per proteggersi, è necessario aggiornare a una delle versioni correttive indicate.

Media · 4,3