Vai al contenuto
Argomento

Hardening

Messa in sicurezza del router: servizi, utenti, accessi di gestione, vulnerabilità da chiudere: tutti gli articoli del dojo su questo argomento.

Immagine generata in locale con ComfyUI a partire da elementi scelti a caso. Come nascono le immagini

Illustrazione per Safe Mode di MikroTik: come funziona la rete di sicurezza di RouterOS
Knowledge base
Knowledge base · Safe Mode

Safe Mode di MikroTik: come funziona la rete di sicurezza di RouterOS

Il Safe Mode è la rete di sicurezza di RouterOS: finché è attivo, il router annota ogni modifica e, se la sessione che lo ha preso cade, le annulla da sola. Si attiva con Ctrl+X (o F4) nel terminale e con il pulsante Safe Mode in WinBox. Tiene al massimo 100 azioni e non copre i comandi che riavviano il router.

8 min di lettura
Illustrazione per Il matcher psd di MikroTik: come RouterOS riconosce le scansioni di porteKnowledge base
Knowledge base · Port scan detection

Il matcher psd di MikroTik: come RouterOS riconosce le scansioni di porte

il matcher psd del firewall di RouterOS riconosce le scansioni di porte: somma un peso per ogni porta diversa che lo stesso indirizzo tocca a breve distanza, e quando il totale arriva alla soglia la regola scatta. Di solito mette lo scanner in una address list, e un'altra regola lo scarta. Va messo sotto le regole che accettano il traffico buono, e non vede le scansioni lente.

Illustrazione per Firewall filter MikroTik: chain input, forward, output e ordine delle regoleKnowledge base
Knowledge base · Firewall filter

Firewall filter MikroTik: chain input, forward, output e ordine delle regole

Il firewall filter di RouterOS smista ogni pacchetto in una di tre chain: input (verso il router), forward (attraverso il router), output (dal router). In ogni chain le regole si leggono dall'alto in basso e la prima che corrisponde con un'azione come accept o drop chiude la partita; se nessuna corrisponde, il pacchetto passa. Per questo una regola nuova va sempre sopra il drop finale, mai sotto.

Illustrazione per Address list del firewall MikroTik: come funzionano in RouterOS 7Knowledge base
Knowledge base · Address list

Address list del firewall MikroTik: come funzionano in RouterOS 7

Una address list è un elenco di indirizzi con un nome, che le regole del firewall usano al posto di un indirizzo scritto a mano. Le voci le scrivi tu (statiche) oppure le aggiunge il firewall stesso mentre il traffico passa (dinamiche, di solito con una scadenza). Su questo meccanismo si costruiscono blacklist, port knocking, allowlist della gestione e filtri sui domini.

Illustrazione per Interface list MikroTik: come funzionano e perché il firewall le preferisceKnowledge base
Knowledge base · Interface list

Interface list MikroTik: come funzionano e perché il firewall le preferisce

Una interface list è un gruppo di interfacce con un nome, per esempio WAN o LAN. Le regole del firewall, il neighbor discovery e il MAC server guardano la lista invece della singola porta: quando aggiungi una linea PPPoE, una LTE o una seconda WAN, la metti nella lista e le regole valgono subito anche per lei.

Illustrazione per CVE-2026-84411Sicurezza
CVE-2026-84411

Vulnerabilità critica nel servizio web di RouterOS

CVE-2026-84411 è una vulnerabilità critica (CVSS 9.8) nel servizio web di gestione di RouterOS che consente a un attaccante non autenticato di eseguire codice arbitrario come root o causare un denial of service. Sono colpite tutte le versioni di RouterOS inferiori alla 7.24. L'azione immediata è aggiornare il firmware alla versione 7.24 o successiva e limitare l'accesso al servizio web alle sole reti fidate.

Critica · 9,8
Illustrazione per CVE-2025-56566Sicurezza
CVE-2025-56566

Credenziali in chiaro su flash SPI

MikroTik firmware 7.19.4 memorizza credenziali di autenticazione e stato di rete in chiaro sulla memoria non volatile. Un attaccante con accesso fisico al dispositivo può estrarre questi dati da un dump della flash SPI senza autenticarsi. Non risultano versioni correttive né mitigazioni specifiche comunicate dal vendor.

Media · 4,6
Illustrazione per CVE-2026-89020Sicurezza
CVE-2026-89020

Stack-based buffer overflow in mtget (RouterOS)

CVE-2026-89020 è una vulnerabilità di tipo stack-based buffer overflow nel binario mtget di RouterOS che permette a un utente autenticato di far crashare il processo worker di mtget inviando un comando /tool fetch con un percorso TFTP di 507 byte o più. Sono colpite le versioni di RouterOS precedenti alla 7.23.4 (long-term) e alla 7.24.2 (stable). Per proteggersi, è necessario aggiornare a una delle versioni correttive indicate.

Media · 4,3
Illustrazione per CVE-2026-67277Sicurezza
CVE-2026-67277

Vulnerabilità critica nel servizio btest di RouterOS

CVE-2026-67277 è una vulnerabilità ad alta criticità (CVSS 8.2) che consente a un client non autenticato di causare il riavvio del kernel di RouterOS tramite il servizio Bandwidth Test (btest). La vulnerabilità è presente nelle versioni precedenti a 6.49.21, 7.23.4 e 7.24.2 ed è stata aggiunta al catalogo KEV di CISA il 10 settembre 2026. È necessario aggiornare immediatamente il firmware alle versioni corrette o disattivare il servizio btest se non in uso.

Alta · 8,2Sfruttata
Illustrazione per Aggiornamento di sicurezza critico per RouterOS: cosa fare subitoAvvisi
Avviso MikroTik

RouterOS: avviso sicurezza e versioni corrette

MikroTik ha pubblicato un aggiornamento di sicurezza critico per RouterOS a causa di una vulnerabilità scoperta recentemente. Sebbene la maggior parte delle configurazioni non sia a rischio immediato, l'aggiornamento è fortemente raccomandato per tutti gli utenti. Le versioni corrette includono 7.25 beta 3, 7.24.2, 7.23.4 e 6.49.21 (e successive).

Illustrazione per Port knocking su MikroTik: WinBox si apre solo a chi bussaDojo

Port knocking su MikroTik: WinBox si apre solo a chi bussa

La porta di gestione del router resta chiusa a tutti e si apre per un'ora solo a chi tocca tre porte nella sequenza giusta. Le regole del firewall per RouterOS 7, tre modi di bussare da Linux (knock, nc e bash puro) e quanto ci si può fidare.

Illustrazione per Difetto di gestione sessioni nell'API di RouterOSSicurezza
CVE-2026-14227

Difetto di gestione sessioni nell’API di RouterOS

CVE-2026-14227 è una vulnerabilità di tipo Insufficient Session Expiration nell'API di RouterOS che permette a sessioni autenticate di mantenere permessi elevati anche dopo la riduzione dei diritti o il superamento del timeout. Colpisce tutte le versioni di RouterOS con l'API abilitata e raggiungibile da reti non fidate. La mitigazione immediata consiste nel disattivare l'API se non necessaria o nel limitarne l'accesso solo agli host autorizzati, in attesa di una versione correttiva.

Media · 4,9
Illustrazione per CVE-2026-16347Sicurezza
CVE-2026-16347

Vulnerabilità API RouterOS: rischio brute-force

CVE-2026-16347 è una vulnerabilità ad alta criticità (CVSS 8.8) che colpisce tutte le versioni di RouterOS a causa della mancanza di limitazioni efficaci sui tentativi di autenticazione via API. Un attaccante può effettuare un elevato volume di tentativi di login per indovinare le credenziali amministrative. La mitigazione immediata consiste nel disattivare l'API se non necessaria o nel limitarne l'accesso solo agli host di gestione autorizzati, in attesa di una versione correttiva.

Alta · 8,8