# MikroTik Dojo

> Sicurezza, firmware e novità del mondo MikroTik. Sito in italiano su MikroTik e RouterOS: vulnerabilità (CVE) spiegate con versioni affette, versioni correttive e comandi RouterOS di mitigazione; avvisi ufficiali; nuove release di RouterOS e WinBox; nuovi prodotti. Ogni articolo ha una scheda riassuntiva, sezioni in forma di domanda e una sezione di domande frequenti. Fonti: MikroTik, NVD, CISA KEV, CISA ICS, ENISA EUVD, CVE.org.

## Sezioni

- [Sicurezza](https://mikrotikdojo.wirelessguru.it/category/sicurezza/): Vulnerabilità di RouterOS e degli apparati MikroTik, con i comandi per proteggersi.
- [Avvisi](https://mikrotikdojo.wirelessguru.it/category/avvisi/): Avvisi ufficiali: regressioni, problemi noti, cosa non aggiornare.
- [Firmware](https://mikrotikdojo.wirelessguru.it/category/firmware/): Nuove release di RouterOS e WinBox: cosa cambia e chi deve aggiornare.
- [News](https://mikrotikdojo.wirelessguru.it/category/news/): Nuovi prodotti, casi di studio e novità dalla community.

## Articoli recenti

- [CVE-2026-84411: Vulnerabilità critica nel servizio web di RouterOS](https://mikrotikdojo.wirelessguru.it/sicurezza/esecuzione-codice-root-su-routeros-via-webfig/) (2026-10-02): CVE-2026-84411 è una vulnerabilità critica (CVSS 9.8) nel servizio web di gestione di RouterOS che consente a un attaccante non autenticato di eseguire codice arbitrario come root o causare un denial of service. Sono colpite tutte le versioni di RouterOS inferiori alla 7.24. L'azione immediata è aggiornare il firmware alla versione 7.24 o successiva e limitare l'accesso al servizio web alle sole reti fidate.
- [RouterOS 7.24.5: novità e correzioni nella release stable](https://mikrotikdojo.wirelessguru.it/firmware/routeros-7-24-5-stabile-correzioni-per-bridge-poe-e-lte/) (2026-10-01): MikroTik ha rilasciato la versione 7.24.5 del RouterOS sul canale "stable". Questa release corregge regressioni introdotte nelle versioni precedenti, migliora la stabilità su specifici modelli hardware come hAP be3 Media e CRS328-24P-4S+, e aggiorna le informazioni regolatorie per il Wi-Fi. È consigliata per chi utilizza il ramo stabile in produzione.
- [Nuovi moduli SFP e alimentatori hot-swap per MikroTik](https://mikrotikdojo.wirelessguru.it/news/nuovi-moduli-sfp-e-alimentatori-hot-swap-per-infrastrutture-mikrotik/) (2026-09-30): MikroTik ha aggiornato la propria gamma di moduli ottici e alimentatori di riserva. Le novità includono due nuovi moduli SFP per distanze estese e due alimentatori hot-swap specifici per switch e router di fascia alta. Queste componenti sono pensate per chi gestisce link in fibra a lunga distanza o richiede ridondanza dell'alimentazione su apparati critici.
- [MikroTik GPOE-CON-mini: convertitore PoE 48V a 24V](https://mikrotikdojo.wirelessguru.it/news/gpoe-con-mini-convertitore-poe-48v-a-24v-passive/) (2026-09-30): Il GPOE-CON-mini è un convertitore di alimentazione che trasforma il segnale PoE standard 48V in alimentazione Passive PoE 24V. Serve a collegare direttamente antenne e dispositivi MikroTik compatibili con infrastrutture PoE esistenti, eliminando la necessità di iniettori o adattatori aggiuntivi.
- [SolidRACK 5 mini: rack desktop 5U per router MikroTik](https://mikrotikdojo.wirelessguru.it/news/solidrack-5-mini-rack-desktop-5u-in-alluminio-a-49-dollari/) (2026-09-30): Il SolidRACK 5 mini è un rack da scrivania da 10 pollici e 5U progettato per ospitare router e switch in spazi ridotti. La struttura in alluminio leggera e il sistema di montaggio senza attrezzi lo rendono adatto a installazioni domestiche o uffici dove la pulizia visiva e la facilità di accesso sono prioritarie rispetto alla densità di un rack da pavimento.
- [LGO-LTE-W: antenna compatta LTE/LoRa per installazioni IoT](https://mikrotikdojo.wirelessguru.it/news/mikrotik-lgo-lte-w-antenna-compatta-per-kit-knot-e-installazioni-iot/) (2026-09-30): L'antenna LGO-LTE-W è una soluzione compatta progettata per installazioni IoT dove lo spazio è limitato. Supporta simultaneamente le bande LTE e LoRa® con un guadagno di 3 dBi. È la scelta indicata per chi utilizza i kit KNOT LR8G/LR9G o KNOT Embedded LTE e necessita di un footprint ridotto rispetto ad altre opzioni.
- [KNOT Gateway: specifiche e uso industriale](https://mikrotikdojo.wirelessguru.it/news/knot-gateway-aggregazione-iot-e-backhaul-multi-tecnologia-in-ip66/) (2026-09-30): Il KNOT Gateway è una piattaforma rugged IP66 progettata per aggregare dati IoT tramite BLE e sub-GHz, offrendo backhaul multi-tecnologia. Si rivolge a chi opera in ambienti industriali o remoti dove la connettività standard non è sufficiente. La novità risiede nell'integrazione nativa di LoRa® o Wi-Fi HaLow con LTE Cat 1 bis e GNSS in un unico dispositivo.
- [CLAIRÉ e CLAIRÉ lite: monitoraggio qualità aria locale su RouterOS](https://mikrotikdojo.wirelessguru.it/news/claire-e-claire-lite-monitoraggio-qualita-aria-locale-su-home-assistant/) (2026-09-30): CLAIRÉ e CLAIRÉ lite sono sensori di qualità dell'aria progettati per funzionare in modo locale all'interno di un ecosistema MikroTik. Si integrano nativamente con Home Assistant tramite hAP be³ Media, eliminando la dipendenza da cloud esterni per il monitoraggio ambientale e le automazioni smart home.
- [CVE-2026-93345: DoS su BGP in RouterOS via NLRI VPN](https://mikrotikdojo.wirelessguru.it/sicurezza/vulnerabilita-bgp-in-routeros-dos-da-input-non-validato/) (2026-09-22): CVE-2026-93345 è una vulnerabilità di validazione impropria degli input nel servizio di routing di MikroTik RouterOS che consente a un attaccante non autenticato di causare il crash del servizio BGP. Sono colpite le versioni fino a 7.24.2, inclusa la release long-term 7.23.5; la correzione è presente solo nella versione di sviluppo 7.25beta4. Per mitigare il rischio, limitare l'accesso al servizio BGP ai soli peer autorizzati e monitorare la disponibilità di una release stabile corretta.
- [RouterOS 7.23.7 long-term: correzione critica LTE e guida all&#8217;aggiornamento](https://mikrotikdojo.wirelessguru.it/firmware/routeros-7-23-7-long-term-correzione-critica-per-modem-lte/) (2026-09-16): MikroTik ha rilasciato la versione 7.23.7 del canale long-term per correggere una grave regressione introdotta in 7.23.6 che causava la cancellazione del firmware dei moduli LTE su specifici modelli. Se hai aggiornato a 7.23.6 o 7.24.3, devi passare immediatamente a 7.23.7 (o 7.24.4) e ripristinare il firmware del modem per recuperare la connettività.
- [RouterOS 7.23.6 e 7.24.3: avviso LTE su RBSXTLTE3-7 e SXTsq](https://mikrotikdojo.wirelessguru.it/avvisi/avviso-mikrotik-lte-non-funzionante-su-alcuni-modelli-con-7-23-6-e-7-24-3/) (2026-09-16): Mikrotik ha emesso un avviso critico: non aggiornare i dispositivi RBSXTLTE3-7, EC25-EU&KNe, EG25-G&KNe, EC25-EU&SXTsq ed EG25-G&SXTsq alle versioni RouterOS 7.23.6 o 7.24.3. L'aggiornamento rende l'interfaccia LTE non funzionante. Se hai già aggiornato, devi eseguire un downgrade a 7.23.5 o 7.24.2 e aggiornare il firmware del modem per ripristinare la connettività.
- [CVE-2026-89028: Corruzione heap nel daemon SMB di RouterOS](https://mikrotikdojo.wirelessguru.it/sicurezza/corruzione-heap-nel-daemon-smb-di-routeros/) (2026-09-16): CVE-2026-89028 è una vulnerabilità di corruzione della memoria heap nel daemon SMB di RouterOS che consente a un attaccante remoto di causare un'interruzione del servizio. Colpisce le versioni fino a 7.11.2 e 6.49.18; la correzione è disponibile nella versione 7.24.0. Per mitigare il rischio, è necessario aggiornare a 7.24.0 o disattivare il servizio SMB se non in uso.
- [CVE-2026-56719: Lettura fuori dai limiti nel daemon SMB di RouterOS](https://mikrotikdojo.wirelessguru.it/sicurezza/lettura-fuori-dai-limiti-nel-daemon-smb-di-routeros/) (2026-09-16): CVE-2026-56719 è una vulnerabilità di lettura fuori dai limiti (Out-of-bounds Read) nel daemon SMB di MikroTik RouterOS. Colpisce le versioni fino a 7.11.2 e 6.49.18, consentendo a un attaccante non autenticato di leggere memoria sensibile tramite un frame SMB1 manipolato. L'aggiornamento alla versione 7.24.0 risolve il problema; in alternativa, disattivare il servizio SMB elimina l'esposizione.
- [CVE-2025-56566: Credenziali in chiaro su flash SPI](https://mikrotikdojo.wirelessguru.it/sicurezza/credenziali-in-chiaro-su-firmware-7-19-4/) (2026-09-16): MikroTik firmware 7.19.4 memorizza credenziali di autenticazione e stato di rete in chiaro sulla memoria non volatile. Un attaccante con accesso fisico al dispositivo può estrarre questi dati da un dump della flash SPI senza autenticarsi. Non risultano versioni correttive né mitigazioni specifiche comunicate dal vendor.
- [CVE-2026-89021: Path traversal nel pacchetto container di RouterOS](https://mikrotikdojo.wirelessguru.it/sicurezza/path-traversal-nel-pacchetto-container-di-routeros/) (2026-09-14): CVE-2026-89021 è una vulnerabilità di path traversal nel pacchetto container di RouterOS che consente a un attaccante autenticato di scrivere, eliminare o creare link su file fuori dalla root del container senza avviarlo. Colpisce le versioni precedenti alla 7.24.2; la correzione non è prevista nella branch long-term 7.23.x. Se utilizzi il pacchetto container in device-mode, aggiorna a una versione stabile pari o superiore alla 7.24.2 oppure disattiva il servizio.
- [CVE-2026-89020: Stack-based buffer overflow in mtget (RouterOS)](https://mikrotikdojo.wirelessguru.it/sicurezza/buffer-overflow-in-mtget-via-tftp-su-routeros/) (2026-09-14): CVE-2026-89020 è una vulnerabilità di tipo stack-based buffer overflow nel binario mtget di RouterOS che permette a un utente autenticato di far crashare il processo worker di mtget inviando un comando /tool fetch con un percorso TFTP di 507 byte o più. Sono colpite le versioni di RouterOS precedenti alla 7.23.4 (long-term) e alla 7.24.2 (stable). Per proteggersi, è necessario aggiornare a una delle versioni correttive indicate.
- [CVE-2026-86060: Esecuzione di comandi non autorizzata via SSH](https://mikrotikdojo.wirelessguru.it/sicurezza/privilege-escalation-via-ssh-in-routeros-aggiornamento-urgente/) (2026-09-05): CVE-2026-86060 è una vulnerabilità critica nel server SSH di RouterOS che consente l'escalation di privilegi senza autenticazione. Colpisce le versioni precedenti a 6.49.21, 7.23.4 e 7.24.2. È presente nel catalogo KEV di CISA e va aggiornata immediatamente.
- [CVE-2026-67281: Lettura file non autorizzata in WebFig](https://mikrotikdojo.wirelessguru.it/sicurezza/lettura-file-non-autenticata-in-webfig-su-routeros-7-x/) (2026-09-05): CVE-2026-67281 è una vulnerabilità di lettura file non autenticata nel servizio WebFig di RouterOS che consente a un attaccante di accedere a file riservati, inclusi i database delle credenziali. Colpisce le versioni 7.x inferiori a 7.23.4 e 7.24.2. È necessario aggiornare il firmware o disabilitare l'accesso remoto a WebFig.
- [CVE-2026-67279: Vulnerabilità SSH in RouterOS: accesso non autenticato](https://mikrotikdojo.wirelessguru.it/sicurezza/vulnerabilita-ssh-in-routeros-aggiornamento-urgente-richiesto/) (2026-09-05): CVE-2026-67279 consente a un client non autenticato di aprire una sessione SSH e inviare richieste exec, permettendo la creazione, sovrascrittura o ricostruzione di file nel namespace gestito da RouterOS. Sono colpite le versioni precedenti a 6.49.21, 7.23.4 e 7.24.2. La vulnerabilità è presente nel catalogo KEV di CISA: è necessario aggiornare immediatamente il firmware.
- [CVE-2026-67278: Firma RSA difettosa in RouterOS: CVE-2026-67278](https://mikrotikdojo.wirelessguru.it/sicurezza/firma-rsa-difettosa-in-routeros-rischio-di-impersonificazione-tls/) (2026-09-05): CVE-2026-67278 è una vulnerabilità critica (CVSS 9.1) che permette a un attaccante di falsificare certificati TLS e autenticazioni SSH su router MikroTik RouterOS. Colpisce le versioni 7.x inferiori a 7.23.6 e 7.24.3; le release 7.23.4 e 7.24.2 contengono una correzione incompleta. Per proteggersi, aggiornare immediatamente a una delle versioni corrette o disattivare i servizi RSA esposti a reti non fidate.
- [CVE-2026-67277: Vulnerabilità critica nel servizio btest di RouterOS](https://mikrotikdojo.wirelessguru.it/sicurezza/routeros-reset-del-kernel-via-test-di-banda-non-autenticato/) (2026-09-05): CVE-2026-67277 è una vulnerabilità ad alta criticità (CVSS 8.2) che consente a un client non autenticato di causare il riavvio del kernel di RouterOS tramite il servizio Bandwidth Test (btest). La vulnerabilità è presente nelle versioni precedenti a 6.49.21, 7.23.4 e 7.24.2 ed è stata aggiunta al catalogo KEV di CISA il 10 settembre 2026. È necessario aggiornare immediatamente il firmware alle versioni corrette o disattivare il servizio btest se non in uso.
- [CVE-2026-67276: Difetto verifica chiave RSA nel server SSH](https://mikrotikdojo.wirelessguru.it/sicurezza/difetto-critico-nella-verifica-chiavi-rsa-per-ssh-su-routeros/) (2026-09-05): RouterOS non confronta l'esponente della chiave pubblica RSA durante l'autenticazione SSH, permettendo a un attaccante di forgiare firme valide se conosce il modulo di una chiave autorizzata. Il problema interessa le versioni 7.x precedenti a 7.23.4 e 7.24.2. È necessario aggiornare il firmware o limitare l'accesso al servizio SSH alle sole reti fidate.
- [RouterOS: avviso sicurezza e versioni corrette](https://mikrotikdojo.wirelessguru.it/avvisi/aggiornamento-di-sicurezza-critico-per-routeros-cosa-fare-subito/) (2026-09-04): MikroTik ha pubblicato un aggiornamento di sicurezza critico per RouterOS a causa di una vulnerabilità scoperta recentemente. Sebbene la maggior parte delle configurazioni non sia a rischio immediato, l'aggiornamento è fortemente raccomandato per tutti gli utenti. Le versioni corrette includono 7.25 beta 3, 7.24.2, 7.23.4 e 6.49.21 (e successive).
- [CVE-2026-14227: Difetto di gestione sessioni nell&#8217;API di RouterOS](https://mikrotikdojo.wirelessguru.it/sicurezza/difetto-gestione-sessioni-api-in-routeros/) (2026-07-30): CVE-2026-14227 è una vulnerabilità di tipo Insufficient Session Expiration nell'API di RouterOS che permette a sessioni autenticate di mantenere permessi elevati anche dopo la riduzione dei diritti o il superamento del timeout. Colpisce tutte le versioni di RouterOS con l'API abilitata e raggiungibile da reti non fidate. La mitigazione immediata consiste nel disattivare l'API se non necessaria o nel limitarne l'accesso solo agli host autorizzati, in attesa di una versione correttiva.
- [CVE-2026-16347: Vulnerabilità API RouterOS: rischio brute-force](https://mikrotikdojo.wirelessguru.it/sicurezza/api-routeros-assente-il-rate-limiting-sui-tentativi-di-login/) (2026-07-28): CVE-2026-16347 è una vulnerabilità ad alta criticità (CVSS 8.8) che colpisce tutte le versioni di RouterOS a causa della mancanza di limitazioni efficaci sui tentativi di autenticazione via API. Un attaccante può effettuare un elevato volume di tentativi di login per indovinare le credenziali amministrative. La mitigazione immediata consiste nel disattivare l'API se non necessaria o nel limitarne l'accesso solo agli host di gestione autorizzati, in attesa di una versione correttiva.
- [CVE-2026-39042: Denial of Service in libumsg.so di RouterOS](https://mikrotikdojo.wirelessguru.it/sicurezza/denial-of-service-in-routeros-tramite-libumsg-so/) (2026-07-13): CVE-2026-39042 è una vulnerabilità di Integer Overflow or Wraparound nella funzione unflatten() della libreria libumsg.so che consente a un attaccante remoto di causare un denial of service. Colpisce le versioni 7.21.x precedenti alla v.7.21.4 e 7.22.x precedenti alla v.7.22.2. È necessario aggiornare il firmware alle versioni correttive indicate.
- [Esempi pratici di community: Doom su RouterOS e setup CAPman](https://mikrotikdojo.wirelessguru.it/news/esempi-pratici-doom-su-routeros-e-gestione-capman-in-ambienti-ostili/) (2026-07-09): La newsletter di MikroTik presenta due casi d'uso reali della community. Il primo riguarda l'esecuzione del gioco Chocolate Doom all'interno di un container RouterOS. Il secondo illustra una configurazione wireless complessa per ambienti con muri spessi, utilizzando wAP indoor e outdoor in modalità CAPman.
- [MikroTik 60 GHz: backhaul PTP e PTMP per WISP locali](https://mikrotikdojo.wirelessguru.it/news/backhaul-60-ghz-per-wisp-locali-lesperienza-con-cubeg-e-wireless-wire/) (2026-07-09): MikroTik ha documentato un caso d'uso reale in cui i WISP locali hanno utilizzato le soluzioni a 60 GHz per creare backhaul ad alta capacità. Il progetto, realizzato con Cooltech, ha impiegato CubeG-5ac60ay Pair e Wireless Wire Dish per link point-to-point e point-to-multipoint. L'implementazione ha soddisfatto la domanda di banda senza richiedere l'adozione di altri marchi.
- [Nuovi moduli SFP MikroTik per collegamenti in fibra ottica](https://mikrotikdojo.wirelessguru.it/news/nuovi-moduli-sfp-e-sfp-per-collegamenti-in-fibra-ottica/) (2026-07-09): MikroTik ha introdotto quattro nuovi moduli SFP e SFP+ per espandere le opzioni di connettività in fibra ottica. Questi dispositivi supportano velocità da 1G a 10G e sono progettati per backbone, campus e infrastrutture ISP. I prezzi partono da $22 per i moduli multimodo fino a $139 per le coppie SFP+ monomodo.
- [MikroTik LAMP 5G R16: caratteristiche e prezzo](https://mikrotikdojo.wirelessguru.it/news/mikrotik-lamp-5g-r16-connettivita-5g-per-ambienti-marini-e-urbani/) (2026-07-09): Il LAMP 5G R16 è un apparato di connettività 5G progettato per ambienti urbani e marini complessi. Si distingue per l'uso di antenne omnidirezionali che eliminano la necessità di riallineamento manuale e per la conformità allo standard marittimo EN 60945. È disponibile a un prezzo di listino di $349.
- [CVE-2024-27686: Denial of Service nel servizio SMB di RouterOS x86](https://mikrotikdojo.wirelessguru.it/sicurezza/denial-of-service-nel-servizio-smb-di-routeros-x86/) (2026-05-08): CVE-2024-27686 consente a un attaccante remoto di causare il crash del dispositivo inviando pacchetti dati malevoli al servizio SMB sulla porta TCP 445. La vulnerabilità interessa le versioni 6.40.5 fino a 6.49.10 di RouterOS per architettura x86. Per mitigare il rischio, è necessario disattivare il servizio SMB o aggiornare a una versione 7.x, dato che la correzione è presente solo nella serie 7.
- [CVE-2025-42611: Vulnerabilità nella validazione certificati RouterOS](https://mikrotikdojo.wirelessguru.it/sicurezza/vulnerabilita-nella-validazione-certificati-routeros/) (2026-05-05): CVE-2025-42611 è una vulnerabilità di validazione dei certificati che può consentire il bypass dell'autenticazione in servizi come OpenVPN, CAPsMAN e Dot1X. Colpisce le versioni di RouterOS fino a 7.20.x. La versione correttiva non è ancora comunicata; alla data dell'articolo la vulnerabilità non risulta sfruttata attivamente.
- [CVE-2026-7668: Lettura fuori dai limiti di memoria in SCEP Endpoint](https://mikrotikdojo.wirelessguru.it/sicurezza/lettura-fuori-dai-limiti-nella-componente-scep-di-routeros-6-49-8/) (2026-05-02): CVE-2026-7668 è una vulnerabilità di lettura fuori dai limiti di memoria (out-of-bounds read) nel componente SCEP Endpoint di RouterOS 6.49.8, sfruttabile da remoto senza autenticazione. Colpisce esclusivamente la versione 6.49.8; il vendor consiglia l'aggiornamento all'ultima versione v6.x o 7.x disponibile. Non risulta sfruttata attivamente né inclusa nel catalogo KEV di CISA.
- [CVE-2025-61481: WebFig esposto in chiaro su RouterOS e SwOS](https://mikrotikdojo.wirelessguru.it/sicurezza/webfig-esposto-in-chiaro-rischio-di-furto-credenziali/) (2025-10-27): CVE-2025-61481 espone l'interfaccia di gestione WebFig di RouterOS v.7.14.2 e SwOS v.2.18 tramite HTTP non cifrato, permettendo ad un attaccante in posizione intermedia di iniettare JavaScript nel browser dell'amministratore e intercettare le credenziali. La vulnerabilità è classificata come critica con punteggio CVSS 10.0. Per mitigare il rischio, disattivare WebFig se non necessario o limitarne l'accesso esclusivamente alla rete di amministrazione fidata.
- [CVE-2025-10948: Buffer overflow in libjson.so di RouterOS 7](https://mikrotikdojo.wirelessguru.it/sicurezza/buffer-overflow-in-libjson-so-su-routeros-7/) (2025-09-25): CVE-2025-10948 è una vulnerabilità di buffer overflow nella funzione parse_json_element del componente libjson.so, raggiungibile tramite l'endpoint REST /rest/ip/address/print. Colpisce RouterOS 7 e può essere sfruttata da remoto. L'aggiornamento alle versioni 7.20.1 o 7.21beta2 risolve il problema.
- [CVE-2025-6563: XSS nel hotspot di RouterOS](https://mikrotikdojo.wirelessguru.it/sicurezza/xss-nel-hotspot-di-routeros-aggiornamento-a-7-19-2/) (2025-07-03): CVE-2025-6563 è una vulnerabilità cross-site scripting (XSS) presente nel servizio hotspot di RouterOS nelle versioni precedenti alla 7.19.2. Un attaccante può iniettare codice JavaScript tramite il parametro dst per eseguire script nel browser della vittima al momento del login. Per mitigare il rischio, è necessario aggiornare a una versione pari o superiore alla 7.19.2.
- [CVE-2023-47310: Bypass firewall IPv6 UDP in RouterOS 7](https://mikrotikdojo.wirelessguru.it/sicurezza/bypass-firewall-ipv6-udp-traceroute-in-routeros-7/) (2025-06-30): CVE-2023-47310 è una vulnerabilità di configurazione predefinita in MikroTik RouterOS 7 che consente a pacchetti IPv6 UDP traceroute di bypassare il firewall. Colpisce le versioni precedenti alla 7.14. La mitigazione consiste nell'aggiornare a RouterOS 7.14 o superiore.
- [CVE-2025-6443: Vulnerabilità VXLAN in RouterOS: CVE-2025-6443](https://mikrotikdojo.wirelessguru.it/sicurezza/vulnerabilita-vxlan-in-routeros-bypass-del-controllo-accessi-2/) (2025-06-25): CVE-2025-6443 è una vulnerabilità di controllo accessi improprio (CWE-284) nel servizio VXLAN di MikroTik RouterOS che consente a un attaccante remoto, senza autenticazione, di bypassare le restrizioni di accesso e raggiungere risorse della rete interna. Le versioni 7.15.3 e 7.16.2 sono confermate vulnerabili da CVE.org, mentre NVD indica tutte le versioni precedenti alla 7.20; la versione correttiva esatta non è ancora comunicata. Chi usa VXLAN su reti non fidate deve aggiornare il firmware appena disponibile e verificare la configurazione del servizio.
- [CVE-2024-54952: Vulnerabilità DoS nel servizio SMB di RouterOS](https://mikrotikdojo.wirelessguru.it/sicurezza/vulnerabilita-dos-nel-servizio-smb-di-routeros-6-40-5/) (2025-05-29): CVE-2024-54952 è una vulnerabilità di corruzione della memoria nel servizio SMB di MikroTik RouterOS 6.40.5 che consente a un attaccante remoto non autenticato di causare un Denial of Service (DoS) rendendo il servizio SMB inaccessibile. La versione specificata come affetta è la 6.40.5; le versioni correttive non sono ancora comunicate. Per mitigare il rischio, è necessario disattivare il servizio SMB se non strettamente necessario o aggiornare al rilascio stabile successivo quando disponibile.
- [CVE-2024-54772: Enumerazione account in Winbox su RouterOS](https://mikrotikdojo.wirelessguru.it/sicurezza/enumerazione-account-in-winbox-su-routeros/) (2025-02-11): CVE-2024-54772 consente a un attaccante di identificare nomi utente validi su un router MikroTik analizzando le differenze di tempo di risposta del servizio Winbox. Sono colpite le versioni long-term 6.43.13 fino a 6.49.13 e le stable da 6.43 a 7.17.2. Per mitigare il rischio, aggiornare alla versione 6.49.18 o superiore e limitare l'accesso a Winbox alla rete di amministrazione.
- [CVE-2023-32154: Vulnerabilità RADVD in RouterOS](https://mikrotikdojo.wirelessguru.it/sicurezza/vulnerabilita-radvd-in-routeros-esecuzione-codice-da-rete-adiacente-2/) (2024-05-03): CVE-2023-32154 è una vulnerabilità di esecuzione remota del codice (RCE) nel Router Advertisement Daemon (RADVD) di MikroTik RouterOS. Colpisce le versioni 6.49.7 Stable e precedenti, permettendo ad attaccanti vicini alla rete di eseguire codice con privilegi root senza autenticazione. La versione correttiva non è ancora comunicata; è necessario monitorare gli annunci ufficiali del vendor.
- [CVE-2023-41570: Accesso non autorizzato alla REST API in RouterOS](https://mikrotikdojo.wirelessguru.it/sicurezza/accesso-non-corretto-allapi-rest-in-routeros-v7/) (2023-11-14): CVE-2023-41570 è una vulnerabilità di controllo degli accessi nella REST API di RouterOS che consente a un utente autenticato con privilegi bassi di accedere a dati sensibili. Colpisce le versioni da 7.1 a 7.11. L'aggiornamento alla versione 7.12 o superiore risolve il problema; in alternativa, è necessario limitare l'accesso alla REST API solo agli host fidati.
- [CVE-2023-30800: Heap corruption nel WebFig di RouterOS 6](https://mikrotikdojo.wirelessguru.it/sicurezza/vulnerabilita-nel-server-web-di-routeros-6/) (2023-09-07): CVE-2023-30800 è un difetto di corruzione della memoria heap nel server web di RouterOS versione 6. Un attaccante remoto non autenticato può causare il crash dell'interfaccia web inviando una richiesta HTTP malevola. La vulnerabilità è corretta nella versione 6.49.10 stable; RouterOS versione 7 non è interessato.
- [CVE-2023-30799: Esecuzione codice arbitraria su RouterOS](https://mikrotikdojo.wirelessguru.it/sicurezza/esecuzione-codice-arbitraria-su-routeros-via-escalation-privilegi/) (2023-07-19): CVE-2023-30799 è una vulnerabilità di escalation dei privilegi che consente a un attaccante autenticato con account admin di ottenere i privilegi super-admin e eseguire codice arbitrario. Colpisce le versioni stable di RouterOS precedenti alla 6.49.7 e le long-term fino alla 6.48.6 inclusa. L'aggiornamento a una versione corretta è la misura primaria per mitigare il rischio.
