Vai al contenuto

Il dojo delle reti MikroTik.

Vulnerabilità spiegate con i comandi per proteggersi, aggiornamenti di RouterOS da sapere prima di installarli, novità e prodotti — in italiano, dalle fonti ufficiali.

Illustrazione per CVE-2025-56566Sicurezza
CVE-2025-56566

Credenziali in chiaro su firmware 7.19.4

Il firmware MikroTik 7.19.4 memorizza credenziali di autenticazione e stato di rete in testo non cifrato sulla memoria non volatile. Un attaccante con accesso fisico al dispositivo può estrarre questi dati senza autenticarsi. Non sono state ancora comunicate versioni correttive o mitigazioni specifiche dal vendor.

Media · 4,6
Illustrazione per CVE-2026-89021Sicurezza
CVE-2026-89021

Path traversal nel pacchetto container di RouterOS

RouterOS versioni precedenti alla 7.24.2 presenta una vulnerabilità di path traversal nell'estrazione delle immagini OCI/tar per i container. Se utilizzi il pacchetto container, è necessario aggiornare alla versione 7.24.2 o superiore; chi non lo usa dovrebbe disattivarlo.

Media · 6,9
Illustrazione per CVE-2026-89020Sicurezza
CVE-2026-89020

Buffer overflow in mtget via TFTP su RouterOS

Una vulnerabilità di buffer overflow nella funzione TFTP del binario mtget permette a utenti autenticati di causare il crash del processo worker. Per mitigare il rischio, è necessario aggiornare RouterOS alle versioni 7.23.4 (long-term) o 7.24.2 (stable).

Media · 4,3
Illustrazione per CVE-2026-86060Sicurezza
CVE-2026-86060

Privilege escalation via SSH in RouterOS: aggiornamento urgente

Una vulnerabilità critica nel percorso di login SSH di RouterOS consente l'escalation di privilegi senza autenticazione. È segnalata come sfruttata attivamente. Aggiorna immediatamente a una delle versioni corrette indicate dal vendor.

Critica · 9,8Sfruttata
Illustrazione per CVE-2026-67281Sicurezza
CVE-2026-67281

Lettura file non autenticata in WebFig su RouterOS 7.x

Una vulnerabilità in WebFig consente a un attaccante non autenticato di leggere file di sistema, inclusi i database delle credenziali. L'aggiornamento è obbligatorio per chi espone il servizio web: passare alla versione 7.23.4 (Long-term) o 7.24.2 (Stable).

Alta · 7,5
Illustrazione per CVE-2026-67279Sicurezza
CVE-2026-67279

Vulnerabilità SSH in RouterOS: aggiornamento urgente richiesto

Un difetto nel server SSH di RouterOS consente a un client non autenticato di creare o sovrascrivere file nel sistema. La vulnerabilità è presente nel catalogo KEV di CISA e risulta sfruttata attivamente. È necessario aggiornare immediatamente il firmware alle versioni corrette.

Media · 6,5Sfruttata
Illustrazione per CVE-2026-67278Sicurezza
CVE-2026-67278

Firma RSA difettosa in RouterOS: rischio di impersonificazione TLS

RouterOS accetta firme RSA/PKCS#1 v1.5 malformate, permettendo a un attaccante di falsificare certificati TLS e compromettere l'autenticazione SSH. Aggiorna immediatamente a 7.23.6 (Long-term) o 7.24.3 (Stable).

Critica · 9,1
Illustrazione per CVE-2026-67277Sicurezza
CVE-2026-67277

RouterOS: reset del kernel via test di banda non autenticato

Una vulnerabilità nel servizio di test della banda (btest) consente a un client non autenticato di causare il riavvio del router. È segnalata come sfruttata attivamente. Aggiornare immediatamente alle versioni corrette.

Alta · 8,2Sfruttata
Illustrazione per CVE-2026-67276Sicurezza
CVE-2026-67276

Difetto critico nella verifica chiavi RSA per SSH su RouterOS

RouterOS 7.x presenta un difetto nella gestione delle chiavi pubbliche RSA durante l'autenticazione SSH. Un attaccante che conosce il modulo di una chiave autorizzata può forgiare firme valide e ottenere accesso al router senza la chiave privata. Aggiornare immediatamente a 7.23.4 (Long-term) o 7.24.2 (Stable).

Alta · 8,1
Illustrazione per Aggiornamento di sicurezza critico per RouterOS: cosa fare subitoAvvisi
Avviso MikroTik

Aggiornamento di sicurezza critico per RouterOS: cosa fare subito

MikroTik ha pubblicato un avviso urgente relativo a una vulnerabilità di sicurezza scoperta in RouterOS. L'azienda ha rilasciato correzioni in tutti i canali di distribuzione. Sebbene la maggior parte delle configurazioni non sia a rischio immediato, l'aggiornamento è fortemente raccomandato per tutti gli utenti. Al momento, per consentire il tempo necessario agli aggiornamenti, MikroTik non ha ancora pubblicato i dettagli tecnici specifici della falla.

Illustrazione per CVE-2026-14227Sicurezza
CVE-2026-14227

Difetto gestione sessioni API in RouterOS

Una vulnerabilità nella gestione delle sessioni API consente a utenti autenticati di mantenere permessi elevati anche dopo una riduzione dei diritti o un timeout. Per mitigare il rischio, è necessario disattivare l'API se non utilizzata o limitarne l'accesso solo agli host specifici che ne hanno bisogno.

Media · 4,9
Illustrazione per CVE-2026-16347Sicurezza
CVE-2026-16347

API RouterOS: assente il rate limiting sui tentativi di login

La vulnerabilità consente attacchi di forza bruta sull'API di RouterOS a causa della mancanza di limitazioni sui tentativi di accesso. Se l'API non è utilizzata da script o software di gestione, va disattivata; in caso contrario, deve essere limitata esclusivamente agli host autorizzati.

Alta · 8,8
Illustrazione per CVE-2026-39042Sicurezza
CVE-2026-39042

Denial of Service in RouterOS tramite libumsg.so

Una vulnerabilità di integer overflow nella libreria libumsg.so consente a un attaccante remoto di causare un'interruzione del servizio. L'aggiornamento alle versioni 7.21.4 o 7.22.2 è la mitigazione consigliata.

Alta · 7,5