CVE CVE-2026-67279
Gravità MEDIUM · CVSS 3.1 6.5 · CVSS 4.0 6.9
Debolezza CWE-841
Versioni affette < 6.49.21, < 7.23.4, < 7.24.2
Prima versione non vulnerabile 6.49.21, 7.23.4, 7.24.2 (per ramo)
Sfruttata attivamente SÌ — catalogo KEV di CISA dal 2026-09-25
Advisory CISA nessuno
Pubblicata 2026-09-05

Che cos’è la vulnerabilità CVE-2026-67279?

Il server SSH di RouterOS entra nella fase di protocollo di connessione dopo una richiesta di rekey inviata dal client, anche se l’autenticazione dell’utente non è mai stata tentata. Questo comportamento consente a un client non autenticato di aprire un canale di sessione e inviare una richiesta exec. Nelle versioni interessate, il server esegue il comando, permettendo la creazione, la sovrascrittura e la ricostruzione di file nello spazio dei file gestito da RouterOS, inclusi file di supporto che contengono dati di configurazione e diagnostica.

Quali versioni di RouterOS sono vulnerabili?

Le versioni vulnerabili sono quelle inferiori a 6.49.21, 7.23.4 e 7.24.2. Le versioni correttive indicate sono 6.49.21 (Long-term), 7.23.4 (Long-term) e 7.24.2 (Stable).

Il mio router è a rischio?

Un router è esposto se il servizio SSH è attivo e raggiungibile da reti non fidate. Il difetto riguarda specificamente il server SSH del router: per ridurre l’esposizione, il servizio deve essere reso raggiungibile solo dalla rete di amministrazione o disattivato se non in uso.

La vulnerabilità CVE-2026-67279 è sfruttata attivamente?

Sì, la vulnerabilità è presente nel catalogo KEV di CISA ed è stata aggiunta il 25 settembre 2026. ENISA la segnala anch’essa come sfruttata a partire dalla stessa data.

Come proteggere il router da CVE-2026-67279?

Aggiornare il firmware alle versioni 6.49.21, 7.23.4 o 7.24.2 a seconda della serie installata. In attesa dell’aggiornamento, limitare l’accesso al servizio SSH alla sola rete di amministrazione fidata oppure disattivarlo completamente se non necessario.

Quali comandi RouterOS servono per mitigare CVE-2026-67279?

Mitigazione temporanea: servizio ssh

Il difetto riguarda il server SSH del router. Va reso raggiungibile solo dalla rete di amministrazione, o spento se non lo usi.

/ip service print
# se SSH non serve
/ip service set ssh disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set ssh address=192.168.88.0/24

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2026-67279?

CVE-2026-67279 ha un punteggio CVSS v3.1 di 6.5 (MEDIUM) secondo NVD e un punteggio CVSS v4.0 di 6.9 (MEDIUM) secondo CERT.PL.

CVE-2026-67279 richiede autenticazione per essere sfruttata?

No, CVE-2026-67279 consente a un client non autenticato di aprire una sessione SSH e inviare richieste exec, senza che l’autenticazione dell’utente sia mai stata tentata.

Quali versioni correggono CVE-2026-67279?

CVE-2026-67279 è corretta nelle versioni 6.49.21 (Long-term), 7.23.4 (Long-term) e 7.24.2 (Stable).

CVE-2026-67279 è presente nel catalogo KEV di CISA?

Sì, CVE-2026-67279 è presente nel catalogo KEV di CISA ed è stata aggiunta il 25 settembre 2026.

Fonti ufficiali