CVE CVE-2026-7668
Gravità HIGH · CVSS 3.1 7.3 · CVSS 4.0 5.5
Debolezza CWE-119, CWE-125
Versioni affette 6.49.8
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2026-05-02

Che cos’è la vulnerabilità CVE-2026-7668?

CVE-2026-7668 è una vulnerabilità che interessa la funzione ASN1_STRING_data nella libreria nova/lib/www/scep.p del componente SCEP Endpoint in RouterOS 6.49.8. La manipolazione dell’argomento transactionID/messageType porta a una lettura fuori dai limiti di memoria (out-of-bounds read). L’attacco può essere avviato da remoto e il codice per lo sfruttamento è pubblicamente disponibile.

Quali versioni di RouterOS sono vulnerabili?

L’unica versione dichiarata come vulnerabile è 6.49.8. La versione correttiva specifica non è ancora comunicata; il vendor raccomanda di utilizzare l’ultima versione v6.x o 7.x di RouterOS, dove il problema dovrebbe essere risolto.

Il mio router è a rischio?

Un router è esposto se esegue RouterOS 6.49.8 e il componente SCEP Endpoint è attivo e raggiungibile da reti non fidate. Poiché l’attacco richiede autenticazione nulla (PR:N) e può essere avviato da remoto, la superficie di attacco dipende dalla raggiungibilità del servizio SCEP dall’esterno della rete locale.

La vulnerabilità CVE-2026-7668 è sfruttata attivamente?

Alla data dell’articolo, CVE-2026-7668 non risulta inclusa nel catalogo KEV di CISA e ENISA non la segnala come sfruttata. Tuttavia, il codice per lo sfruttamento è pubblicamente disponibile e potrebbe essere utilizzato.

Come proteggere il router da CVE-2026-7668?

Aggiorna RouterOS all’ultima versione v6.x o 7.x disponibile, come raccomandato dal vendor. In alternativa, se l’aggiornamento non è immediatamente possibile, valuta la disattivazione del componente SCEP Endpoint o il blocco dell’accesso al servizio da reti non fidate tramite configurazione di rete.

Quali comandi RouterOS servono per mitigare CVE-2026-7668?

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

CVE-2026-7668 richiede autenticazione per essere sfruttata?

No, CVE-2026-7668 può essere sfruttata senza autenticazione (PR:N) e senza interazione dell’utente (UI:N), secondo il vettore CVSS 3.1.

Qual è il punteggio CVSS di CVE-2026-7668?

Il punteggio CVSS 3.1 è 7.3 (HIGH), mentre il punteggio CVSS 4.0 è 5.5 (MEDIUM), entrambi assegnati da cna@vuldb.com.

CVE-2026-7668 è presente nel catalogo KEV di CISA?

No, CVE-2026-7668 non è inclusa nel catalogo KEV di CISA e non risulta sfruttata attivamente secondo ENISA.

Quali debolezze (CWE) sono associate a CVE-2026-7668?

CVE-2026-7668 è associata a CWE-119 (Improper Restriction of Operations within the Bounds of a Memory Buffer) e CWE-125 (Out-of-bounds Read).

Quale versione di RouterOS corregge CVE-2026-7668?

La versione correttiva specifica non è ancora comunicata; il vendor raccomanda l’uso dell’ultima versione v6.x o 7.x di RouterOS.

Fonti ufficiali