| CVE | CVE-2026-14227 |
|---|---|
| Gravità | MEDIUM · CVSS 3.1 4.9 · CVSS 4.0 6.9 |
| Debolezza | CWE-613 |
| Versioni affette | All versions |
| Versione correttiva | non ancora comunicata |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2026-07-30 |
Che cos’è la vulnerabilità CVE-2026-14227?
CVE-2026-14227 è un difetto nella gestione delle sessioni dell’API di RouterOS che consente a sessioni attive di conservare il set di permessi precedente dopo timeout di inattività o modifiche ai gruppi utente. Di conseguenza, un utente autenticato a cui sono stati revocati i privilegi può continuare ad accedere a informazioni riservate fino alla chiusura della sessione.
Quali versioni di RouterOS sono vulnerabili?
Tutte le versioni di RouterOS sono indicate come vulnerabili. La versione correttiva non è ancora comunicata.
Il mio router è a rischio?
Un router è esposto se l’API di RouterOS è abilitata e raggiungibile da reti non fidate. Se l’API non viene utilizzata da script o software di gestione, il rischio si elimina disattivandola; se è necessaria, deve essere limitata esclusivamente agli host che la chiamano.
La vulnerabilità CVE-2026-14227 è sfruttata attivamente?
Alla data dell’articolo, CVE-2026-14227 non risulta presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata.
Come proteggere il router da CVE-2026-14227?
La protezione immediata consiste nel disattivare l’API di RouterOS se non è utilizzata, oppure nel limitarne l’accesso in ingresso solo agli host specifici che ne hanno bisogno. In attesa della versione correttiva, è necessario monitorare le sessioni attive e verificare che i permessi assegnati siano coerenti con il principio del minimo privilegio.
Quali comandi RouterOS servono per mitigare CVE-2026-14227?
Mitigazione temporanea: servizio api
Il difetto riguarda l'API di RouterOS, usata da script e software di gestione. Se nessun programma la usa va spenta, altrimenti limitata agli host che la chiamano.
/ip service print
# se l'API non serve
/ip service set api disabled=yes
/ip service set api-ssl disabled=yes
# se serve: solo dagli host che la usano (sostituisci con i tuoi)
/ip service set api-ssl address=192.168.88.10/32
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2026-14227?
CVE-2026-14227 ha un punteggio CVSS v3.1 di 4.9 (MEDIUM) e un punteggio CVSS v4.0 di 6.9 (MEDIUM), entrambi assegnati da ics-cert@hq.dhs.gov.
CVE-2026-14227 richiede autenticazione per essere sfruttata?
CVE-2026-14227 richiede un utente autenticato, come indicato dal vettore CVSS che specifica PR:H (Privileges Required: High).
Basta disattivare l’API per mitigare CVE-2026-14227?
Sì, disattivare l’API di RouterOS elimina la superficie d’attacco di CVE-2026-14227, poiché il difetto riguarda esclusivamente la gestione delle sessioni di quel servizio.
Qual è la classificazione CWE di CVE-2026-14227?
CVE-2026-14227 è classificata come CWE-613: Insufficient Session Expiration.



