Aggiornamenti
Aggiornare RouterOS, firmware RouterBOOT, canali di release, downgrade, Netinstall: tutti gli articoli del dojo su questo argomento.

Lettura file non autorizzata in WebFig
CVE-2026-67281 è una vulnerabilità di lettura file non autenticata nel servizio WebFig di RouterOS che consente a un attaccante di accedere a file riservati, inclusi i database delle credenziali. Colpisce le versioni 7.x inferiori a 7.23.4 e 7.24.2. È necessario aggiornare il firmware o disabilitare l'accesso remoto a WebFig.
SicurezzaDifetto verifica chiave RSA nel server SSH
RouterOS non confronta l'esponente della chiave pubblica RSA durante l'autenticazione SSH, permettendo a un attaccante di forgiare firme valide se conosce il modulo di una chiave autorizzata. Il problema interessa le versioni 7.x precedenti a 7.23.4 e 7.24.2. È necessario aggiornare il firmware o limitare l'accesso al servizio SSH alle sole reti fidate.
SicurezzaFirma RSA difettosa in RouterOS: CVE-2026-67278
CVE-2026-67278 è una vulnerabilità critica (CVSS 9.1) che permette a un attaccante di falsificare certificati TLS e autenticazioni SSH su router MikroTik RouterOS. Colpisce le versioni 7.x inferiori a 7.23.6 e 7.24.3; le release 7.23.4 e 7.24.2 contengono una correzione incompleta. Per proteggersi, aggiornare immediatamente a una delle versioni corrette o disattivare i servizi RSA esposti a reti non fidate.
SicurezzaEsecuzione di comandi non autorizzata via SSH
CVE-2026-86060 è una vulnerabilità critica nel server SSH di RouterOS che consente l'escalation di privilegi senza autenticazione. Colpisce le versioni precedenti a 6.49.21, 7.23.4 e 7.24.2. È presente nel catalogo KEV di CISA e va aggiornata immediatamente.
SicurezzaVulnerabilità critica nel servizio btest di RouterOS
CVE-2026-67277 è una vulnerabilità ad alta criticità (CVSS 8.2) che consente a un client non autenticato di causare il riavvio del kernel di RouterOS tramite il servizio Bandwidth Test (btest). La vulnerabilità è presente nelle versioni precedenti a 6.49.21, 7.23.4 e 7.24.2 ed è stata aggiunta al catalogo KEV di CISA il 10 settembre 2026. È necessario aggiornare immediatamente il firmware alle versioni corrette o disattivare il servizio btest se non in uso.
SicurezzaVulnerabilità SSH in RouterOS: accesso non autenticato
CVE-2026-67279 consente a un client non autenticato di aprire una sessione SSH e inviare richieste exec, permettendo la creazione, sovrascrittura o ricostruzione di file nel namespace gestito da RouterOS. Sono colpite le versioni precedenti a 6.49.21, 7.23.4 e 7.24.2. La vulnerabilità è presente nel catalogo KEV di CISA: è necessario aggiornare immediatamente il firmware.
AvvisiRouterOS: avviso sicurezza e versioni corrette
MikroTik ha pubblicato un aggiornamento di sicurezza critico per RouterOS a causa di una vulnerabilità scoperta recentemente. Sebbene la maggior parte delle configurazioni non sia a rischio immediato, l'aggiornamento è fortemente raccomandato per tutti gli utenti. Le versioni corrette includono 7.25 beta 3, 7.24.2, 7.23.4 e 6.49.21 (e successive).
SicurezzaDenial of Service in libumsg.so di RouterOS
CVE-2026-39042 è una vulnerabilità di Integer Overflow or Wraparound nella funzione unflatten() della libreria libumsg.so che consente a un attaccante remoto di causare un denial of service. Colpisce le versioni 7.21.x precedenti alla v.7.21.4 e 7.22.x precedenti alla v.7.22.2. È necessario aggiornare il firmware alle versioni correttive indicate.
SicurezzaBuffer overflow in libjson.so di RouterOS 7
CVE-2025-10948 è una vulnerabilità di buffer overflow nella funzione parse_json_element del componente libjson.so, raggiungibile tramite l'endpoint REST /rest/ip/address/print. Colpisce RouterOS 7 e può essere sfruttata da remoto. L'aggiornamento alle versioni 7.20.1 o 7.21beta2 risolve il problema.
SicurezzaXSS nel hotspot di RouterOS
CVE-2025-6563 è una vulnerabilità cross-site scripting (XSS) presente nel servizio hotspot di RouterOS nelle versioni precedenti alla 7.19.2. Un attaccante può iniettare codice JavaScript tramite il parametro dst per eseguire script nel browser della vittima al momento del login. Per mitigare il rischio, è necessario aggiornare a una versione pari o superiore alla 7.19.2.
SicurezzaBypass firewall IPv6 UDP in RouterOS 7
CVE-2023-47310 è una vulnerabilità di configurazione predefinita in MikroTik RouterOS 7 che consente a pacchetti IPv6 UDP traceroute di bypassare il firewall. Colpisce le versioni precedenti alla 7.14. La mitigazione consiste nell'aggiornare a RouterOS 7.14 o superiore.
SicurezzaVulnerabilità VXLAN in RouterOS: CVE-2025-6443
CVE-2025-6443 è una vulnerabilità di controllo accessi improprio (CWE-284) nel servizio VXLAN di MikroTik RouterOS che consente a un attaccante remoto, senza autenticazione, di bypassare le restrizioni di accesso e raggiungere risorse della rete interna. Le versioni 7.15.3 e 7.16.2 sono confermate vulnerabili da CVE.org, mentre NVD indica tutte le versioni precedenti alla 7.20; la versione correttiva esatta non è ancora comunicata. Chi usa VXLAN su reti non fidate deve aggiornare il firmware appena disponibile e verificare la configurazione del servizio.
SicurezzaEnumerazione account in Winbox su RouterOS
CVE-2024-54772 consente a un attaccante di identificare nomi utente validi su un router MikroTik analizzando le differenze di tempo di risposta del servizio Winbox. Sono colpite le versioni long-term 6.43.13 fino a 6.49.13 e le stable da 6.43 a 7.17.2. Per mitigare il rischio, aggiornare alla versione 6.49.18 o superiore e limitare l'accesso a Winbox alla rete di amministrazione.