
Denial of Service
Vulnerabilità che bloccano o riavviano il router o un suo servizio: tutti gli articoli del dojo su questo argomento.
Immagine generata in locale con ComfyUI a partire da elementi scelti a caso. Come nascono le immagini

Il matcher psd di MikroTik: come RouterOS riconosce le scansioni di porte
il matcher psd del firewall di RouterOS riconosce le scansioni di porte: somma un peso per ogni porta diversa che lo stesso indirizzo tocca a breve distanza, e quando il totale arriva alla soglia la regola scatta. Di solito mette lo scanner in una address list, e un'altra regola lo scarta. Va messo sotto le regole che accettano il traffico buono, e non vede le scansioni lente.
SicurezzaVulnerabilità critica nel servizio web di RouterOS
CVE-2026-84411 è una vulnerabilità critica (CVSS 9.8) nel servizio web di gestione di RouterOS che consente a un attaccante non autenticato di eseguire codice arbitrario come root o causare un denial of service. Sono colpite tutte le versioni di RouterOS inferiori alla 7.24. L'azione immediata è aggiornare il firmware alla versione 7.24 o successiva e limitare l'accesso al servizio web alle sole reti fidate.
SicurezzaDoS su BGP in RouterOS via NLRI VPN
CVE-2026-93345 è una vulnerabilità di validazione impropria degli input nel servizio di routing di MikroTik RouterOS che consente a un attaccante non autenticato di causare il crash del servizio BGP. Sono colpite le versioni fino a 7.24.2, inclusa la release long-term 7.23.5; la correzione è presente solo nella versione di sviluppo 7.25beta4. Per mitigare il rischio, limitare l'accesso al servizio BGP ai soli peer autorizzati e monitorare la disponibilità di una release stabile corretta.
SicurezzaCorruzione heap nel daemon SMB di RouterOS
CVE-2026-89028 è una vulnerabilità di corruzione della memoria heap nel daemon SMB di RouterOS che consente a un attaccante remoto di causare un'interruzione del servizio. Colpisce le versioni fino a 7.11.2 e 6.49.18; la correzione è disponibile nella versione 7.24.0. Per mitigare il rischio, è necessario aggiornare a 7.24.0 o disattivare il servizio SMB se non in uso.
SicurezzaStack-based buffer overflow in mtget (RouterOS)
CVE-2026-89020 è una vulnerabilità di tipo stack-based buffer overflow nel binario mtget di RouterOS che permette a un utente autenticato di far crashare il processo worker di mtget inviando un comando /tool fetch con un percorso TFTP di 507 byte o più. Sono colpite le versioni di RouterOS precedenti alla 7.23.4 (long-term) e alla 7.24.2 (stable). Per proteggersi, è necessario aggiornare a una delle versioni correttive indicate.
SicurezzaVulnerabilità critica nel servizio btest di RouterOS
CVE-2026-67277 è una vulnerabilità ad alta criticità (CVSS 8.2) che consente a un client non autenticato di causare il riavvio del kernel di RouterOS tramite il servizio Bandwidth Test (btest). La vulnerabilità è presente nelle versioni precedenti a 6.49.21, 7.23.4 e 7.24.2 ed è stata aggiunta al catalogo KEV di CISA il 10 settembre 2026. È necessario aggiornare immediatamente il firmware alle versioni corrette o disattivare il servizio btest se non in uso.
SicurezzaDenial of Service in libumsg.so di RouterOS
CVE-2026-39042 è una vulnerabilità di Integer Overflow or Wraparound nella funzione unflatten() della libreria libumsg.so che consente a un attaccante remoto di causare un denial of service. Colpisce le versioni 7.21.x precedenti alla v.7.21.4 e 7.22.x precedenti alla v.7.22.2. È necessario aggiornare il firmware alle versioni correttive indicate.
SicurezzaBuffer overflow in libjson.so di RouterOS 7
CVE-2025-10948 è una vulnerabilità di buffer overflow nella funzione parse_json_element del componente libjson.so, raggiungibile tramite l'endpoint REST /rest/ip/address/print. Colpisce RouterOS 7 e può essere sfruttata da remoto. L'aggiornamento alle versioni 7.20.1 o 7.21beta2 risolve il problema.
SicurezzaVulnerabilità DoS nel servizio SMB di RouterOS
CVE-2024-54952 è una vulnerabilità di corruzione della memoria nel servizio SMB di MikroTik RouterOS 6.40.5 che consente a un attaccante remoto non autenticato di causare un Denial of Service (DoS) rendendo il servizio SMB inaccessibile. La versione specificata come affetta è la 6.40.5; le versioni correttive non sono ancora comunicate. Per mitigare il rischio, è necessario disattivare il servizio SMB se non strettamente necessario o aggiornare al rilascio stabile successivo quando disponibile.
SicurezzaHeap corruption nel WebFig di RouterOS 6
CVE-2023-30800 è un difetto di corruzione della memoria heap nel server web di RouterOS versione 6. Un attaccante remoto non autenticato può causare il crash dell'interfaccia web inviando una richiesta HTTP malevola. La vulnerabilità è corretta nella versione 6.49.10 stable; RouterOS versione 7 non è interessato.
SicurezzaDenial of Service nel server SSH di RouterOS
CVE-2020-20021 è una vulnerabilità di tipo Denial of Service (DoS) che colpisce il server SSH di MikroTik Router v6.46.3 e versioni precedenti. Un attaccante remoto può causare l'interruzione del servizio sfruttando una configurazione errata del daemon SSH. Per mitigare il rischio, è necessario aggiornare il firmware a una versione successiva o limitare l'accesso al servizio SSH solo alla rete di amministrazione fidata.
SicurezzaVulnerabilità DoS in bridge2 di RouterOS v6.40.5
CVE-2023-24094 è una vulnerabilità di tipo Out-of-bounds Write nel componente bridge2 di MikroTik RouterOS v6.40.5 che consente a un attaccante remoto di causare un Denial of Service (DoS) tramite pacchetti malevoli. La vulnerabilità è classificata come HIGH con punteggio CVSS 7.5. Le versioni correttive e i dettagli specifici sulle mitigazioni non sono ancora comunicati nelle fonti disponibili.
Sicurezza35 vulnerabilità DoS in RouterOS 6.44–6.48: chi è a rischio e quale versione installare
Fra il 2021 e il 2022 sono state pubblicate 35 CVE su RouterOS 6 quasi identiche: in ognuna un processo di sistema (console, sniffer, resolver, lcdstat e altri) va in crash quando riceve un input costruito ad arte, e il router subisce un denial of service. Hanno tutte CVSS 6.5 e una cosa in comune che ne riduce molto il rischio: servono credenziali valide sul router. Riguardano le versioni dalla 6.44 alla 6.48.3; la soluzione è passare all'ultima 6.49 o a RouterOS 7, e intanto limitare chi può entrare.