CVE CVE-2026-39042
Gravità HIGH · CVSS 3.1 7.5
Debolezza CWE-190
Versioni affette non ancora comunicato
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2026-07-13

Che cos’è la vulnerabilità CVE-2026-39042?

La vulnerabilità consiste in un Integer Overflow or Wraparound nella funzione unflatten() all’interno della libreria libumsg.so. Un attaccante remoto può sfruttare questo difetto per causare un denial of service sul dispositivo.

Quali versioni di RouterOS sono vulnerabili?

Sono vulnerabili le versioni 7.21.x precedenti alla v.7.21.4 e le versioni 7.22.x precedenti alla v.7.22.2. Le versioni correttive sono la v.7.21.4 e la v.7.22.2.

Il mio router è a rischio?

Un router è esposto se esegue una delle versioni vulnerabili elencate ed è raggiungibile da reti non fidate. Non risulta che un servizio specifico di RouterOS sia coinvolto in modo esclusivo, ma la vulnerabilità risiede nella libreria di comunicazione IPC (libumsg.so) utilizzata dal sistema.

La vulnerabilità CVE-2026-39042 è sfruttata attivamente?

Alla data dell’articolo, non risulta che la vulnerabilità sia sfruttata attivamente. Non è presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata.

Come proteggere il router da CVE-2026-39042?

L’unica mitigazione efficace è l’aggiornamento del firmware alle versioni v.7.21.4 o v.7.22.2, a seconda della serie di versioni installata. Non sono state comunicate mitigazioni alternative da parte del vendor.

Quali comandi RouterOS servono per mitigare CVE-2026-39042?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2026-39042?

Il punteggio CVSS v3.1 assegnato a CVE-2026-39042 è 7.5, con severità HIGH. Il vettore indica un attacco remoto con complessità bassa, senza necessità di autenticazione o interazione utente, che impatta esclusivamente la disponibilità del sistema.

Quali versioni correggono CVE-2026-39042?

Le versioni che correggono CVE-2026-39042 sono la v.7.21.4 per la serie 7.21.x e la v.7.22.2 per la serie 7.22.x.

CVE-2026-39042 richiede autenticazione per essere sfruttata?

No, CVE-2026-39042 non richiede autenticazione. Il vettore CVSS indica PR:N (Privileges Required: None), il che significa che un attaccante remoto può sfruttare la vulnerabilità senza credenziali.

Qual è la debolezza di base (CWE) di CVE-2026-39042?

La debolezza di base di CVE-2026-39042 è CWE-190, definita come Integer Overflow or Wraparound.

Fonti ufficiali