| CVE | CVE-2025-6443 |
|---|---|
| Gravità | non ancora comunicata |
| Debolezza | CWE-284 |
| Versioni affette | 7.15.3, 7.16.2 |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2025-06-25 |
| Fonti in disaccordo | affected_versions: CVE.org → ['7.15.3, 7.16.2'], NVD CPE → ['< 7.20'] |
Che cos’è la vulnerabilità CVE-2025-6443?
CVE-2025-6443 è una vulnerabilità di controllo accessi improprio (CWE-284) che si manifesta durante l’elaborazione del traffico VXLAN. Il difetto risiede nella mancata validazione dell’indirizzo IP remoto rispetto ai valori configurati prima di consentire l’ingresso del traffico nella rete interna. Un attaccante remoto può sfruttare questa mancanza per aggirare le restrizioni di accesso e raggiungere risorse interne, senza necessità di autenticarsi.
Quali versioni di RouterOS sono vulnerabili?
Le versioni confermate vulnerabili da CVE.org sono 7.15.3 e 7.16.2. NVD CPE indica invece tutte le versioni precedenti alla 7.20. Esiste quindi un disaccordo tra le fonti: CVE.org elenca due versioni specifiche, mentre NVD CPE usa un intervallo aperto. La versione correttiva esatta non è ancora comunicata.
Il mio router è a rischio?
Un router è esposto se il servizio VXLAN è attivo e raggiungibile da reti non fidate. Poiché l’autenticazione non è richiesta per sfruttare la vulnerabilità, anche una configurazione che limita l’accesso a determinati IP potrebbe essere aggirata se la validazione dell’IP remoto non è corretta. Se VXLAN non è utilizzato o il servizio non è raggiungibile da reti esterne, il rischio è ridotto.
La vulnerabilità CVE-2025-6443 è sfruttata attivamente?
Alla data dell’articolo, CVE-2025-6443 non risulta presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata. Non ci sono evidenze pubbliche di sfruttamento attivo.
Come proteggere il router da CVE-2025-6443?
Aggiorna RouterOS alla versione correttiva appena disponibile dal vendor, assicurandoti che sia una release stabile e non una beta o RC. In attesa dell’aggiornamento, valuta di disattivare il servizio VXLAN se non strettamente necessario, oppure limita la sua raggiungibilità da reti non fidate tramite regole firewall. Verifica che le configurazioni di accesso VXLAN siano coerenti con le policy di sicurezza della rete.
Quali comandi RouterOS servono per mitigare CVE-2025-6443?
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2025-6443 richiede autenticazione per essere sfruttata?
No, CVE-2025-6443 non richiede autenticazione: un attaccante remoto può sfruttare la vulnerabilità senza credenziali valide.
Qual è il punteggio CVSS di CVE-2025-6443?
Il punteggio CVSS non è ancora comunicato nelle fonti disponibili.
CVE-2025-6443 è presente nel catalogo KEV di CISA?
No, CVE-2025-6443 non è presente nel catalogo KEV di CISA alla data dell’articolo.
Quali versioni di RouterOS correggono CVE-2025-6443?
La versione correttiva esatta non è ancora comunicata. NVD CPE indica che le versioni precedenti alla 7.20 sono vulnerabili, ma la release stabile che risolve definitivamente il problema deve essere verificata presso il vendor.
Disattivare VXLAN elimina il rischio di CVE-2025-6443?
Sì, disattivare il servizio VXLAN elimina l’esposizione specifica a CVE-2025-6443, poiché la vulnerabilità si manifesta esclusivamente durante l’elaborazione del traffico VXLAN.



