
Certificati e TLS
Certificati, SCEP, TLS, HTTPS sul router: tutti gli articoli del dojo su questo argomento.
Immagine generata in locale con ComfyUI a partire da elementi scelti a caso. Come nascono le immagini

Firma RSA difettosa in RouterOS: CVE-2026-67278
CVE-2026-67278 è una vulnerabilità critica (CVSS 9.1) che permette a un attaccante di falsificare certificati TLS e autenticazioni SSH su router MikroTik RouterOS. Colpisce le versioni 7.x inferiori a 7.23.6 e 7.24.3; le release 7.23.4 e 7.24.2 contengono una correzione incompleta. Per proteggersi, aggiornare immediatamente a una delle versioni corrette o disattivare i servizi RSA esposti a reti non fidate.
SicurezzaWebFig esposto in chiaro su RouterOS e SwOS
CVE-2025-61481 espone l'interfaccia di gestione WebFig di RouterOS v.7.14.2 e SwOS v.2.18 tramite HTTP non cifrato, permettendo ad un attaccante in posizione intermedia di iniettare JavaScript nel browser dell'amministratore e intercettare le credenziali. La vulnerabilità è classificata come critica con punteggio CVSS 10.0. Per mitigare il rischio, disattivare WebFig se non necessario o limitarne l'accesso esclusivamente alla rete di amministrazione fidata.
SicurezzaBuffer overflow nel server SCEP di RouterOS
CVE-2021-41987 è una vulnerabilità critica (CVSS 8.1) nel server SCEP di RouterOS che consente l'esecuzione remota di codice. Colpisce le versioni 6.46.8, 6.47.9 e 6.47.10. È necessario aggiornare il firmware a una versione successiva non elencata come vulnerabile o disabilitare il servizio SCEP se non in uso.
SicurezzaVulnerabilità nella validazione certificati RouterOS
CVE-2025-42611 è una vulnerabilità di validazione dei certificati che può consentire il bypass dell'autenticazione in servizi come OpenVPN, CAPsMAN e Dot1X. Colpisce le versioni di RouterOS fino a 7.20.x. La versione correttiva non è ancora comunicata; alla data dell'articolo la vulnerabilità non risulta sfruttata attivamente.
SicurezzaLettura fuori dai limiti di memoria in SCEP Endpoint
CVE-2026-7668 è una vulnerabilità di lettura fuori dai limiti di memoria (out-of-bounds read) nel componente SCEP Endpoint di RouterOS 6.49.8, sfruttabile da remoto senza autenticazione. Colpisce esclusivamente la versione 6.49.8; il vendor consiglia l'aggiornamento all'ultima versione v6.x o 7.x disponibile. Non risulta sfruttata attivamente né inclusa nel catalogo KEV di CISA.