
Furto di dati
Lettura di file, memoria o credenziali che non dovrebbero essere accessibili: tutti gli articoli del dojo su questo argomento.
Immagine generata in locale con ComfyUI a partire da elementi scelti a caso. Come nascono le immagini

Credenziali in chiaro su flash SPI
MikroTik firmware 7.19.4 memorizza credenziali di autenticazione e stato di rete in chiaro sulla memoria non volatile. Un attaccante con accesso fisico al dispositivo può estrarre questi dati da un dump della flash SPI senza autenticarsi. Non risultano versioni correttive né mitigazioni specifiche comunicate dal vendor.
SicurezzaLettura fuori dai limiti nel daemon SMB di RouterOS
CVE-2026-56719 è una vulnerabilità di lettura fuori dai limiti (Out-of-bounds Read) nel daemon SMB di MikroTik RouterOS. Colpisce le versioni fino a 7.11.2 e 6.49.18, consentendo a un attaccante non autenticato di leggere memoria sensibile tramite un frame SMB1 manipolato. L'aggiornamento alla versione 7.24.0 risolve il problema; in alternativa, disattivare il servizio SMB elimina l'esposizione.
SicurezzaLettura file non autorizzata in WebFig
CVE-2026-67281 è una vulnerabilità di lettura file non autenticata nel servizio WebFig di RouterOS che consente a un attaccante di accedere a file riservati, inclusi i database delle credenziali. Colpisce le versioni 7.x inferiori a 7.23.4 e 7.24.2. È necessario aggiornare il firmware o disabilitare l'accesso remoto a WebFig.
SicurezzaAccesso non autorizzato alla REST API in RouterOS
CVE-2023-41570 è una vulnerabilità di controllo degli accessi nella REST API di RouterOS che consente a un utente autenticato con privilegi bassi di accedere a dati sensibili. Colpisce le versioni da 7.1 a 7.11. L'aggiornamento alla versione 7.12 o superiore risolve il problema; in alternativa, è necessario limitare l'accesso alla REST API solo agli host fidati.
SicurezzaLettura fuori dai limiti di memoria in SCEP Endpoint
CVE-2026-7668 è una vulnerabilità di lettura fuori dai limiti di memoria (out-of-bounds read) nel componente SCEP Endpoint di RouterOS 6.49.8, sfruttabile da remoto senza autenticazione. Colpisce esclusivamente la versione 6.49.8; il vendor consiglia l'aggiornamento all'ultima versione v6.x o 7.x disponibile. Non risulta sfruttata attivamente né inclusa nel catalogo KEV di CISA.
SicurezzaDirectory traversal in RouterOS via Winbox e HTTP
CVE-2019-3943 è una vulnerabilità di directory traversal che consente a un utente autenticato di leggere e scrivere file al di fuori della directory sandbox /rw/disk tramite le interfacce HTTP o Winbox. Colpisce versioni Stable 6.43.12 e precedenti, Long-term 6.42.12 e precedenti, e Testing 6.44beta75 e precedenti. È necessario aggiornare a una versione successiva a quelle indicate o limitare l'accesso alle interfacce colpite da reti non fidate.
SicurezzaVulnerabilità WinBox in RouterOS
CVE-2018-14847 è una vulnerabilità critica nel componente WinBox di MikroTik RouterOS che consente a un attaccante non autenticato di leggere file arbitrari e a un attaccante autenticato di scriverne di nuovi. La vulnerabilità è presente nelle versioni di RouterOS fino alla 6.42 inclusa ed è inclusa nel catalogo KEV di CISA, indicando uno sfruttamento attivo. È necessario aggiornare il firmware a una versione successiva alla 6.42 e limitare l'accesso al servizio WinBox alla rete di amministrazione.