| CVE | CVE-2026-84411 |
|---|---|
| Gravità | CRITICAL · CVSS 3.1 9.8 · CVSS 4.0 9.3 |
| Debolezza | CWE-191 |
| Versioni affette | < 7.24 |
| Versione correttiva | 7.24 |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | ICSA-26-272-06 del 2026-09-29 |
| Pubblicata | 2026-10-02 |
Che cos’è la vulnerabilità CVE-2026-84411?
La vulnerabilità consiste in un integer underflow (CWE-191) nella gestione del corpo delle richieste HTTP del servizio web di gestione, raggiungibile prima dell’autenticazione. Un attaccante di rete non autenticato può sfruttare questo difetto con una singola richiesta costruita appositamente per ottenere l’esecuzione di codice arbitrario come utente root o per causare un’interruzione del servizio.
Quali versioni di RouterOS sono vulnerabili?
Sono vulnerabili tutte le versioni di RouterOS inferiori alla 7.24. La versione correttiva è la 7.24, che è una release stabile e non una versione di sviluppo.
Il mio router è a rischio?
Il router è a rischio se il servizio web di gestione (WebFig) è attivo e raggiungibile da reti non fidate. Se il servizio web non viene utilizzato, deve essere disattivato. Se viene utilizzato, deve essere accessibile esclusivamente dalla rete di amministrazione interna, non da Internet o da segmenti di rete non fidati.
La vulnerabilità CVE-2026-84411 è sfruttata attivamente?
Alla data dell’articolo, la vulnerabilità non risulta presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata. Non ci sono evidenze di sfruttamento attivo.
Come proteggere il router da CVE-2026-84411?
Aggiornare RouterOS alla versione 7.24 o successiva è la mitigazione primaria raccomandata dal vendor. In attesa dell’aggiornamento, disattivare il servizio web di gestione se non necessario, oppure limitarne l’accesso esclusivamente alla rete di amministrazione fidata tramite regole firewall.
Quali comandi RouterOS servono per mitigare CVE-2026-84411?
Mitigazione temporanea: servizio www
Il difetto riguarda il servizio web di gestione (WebFig). Se non lo usi va spento; se lo usi deve essere raggiungibile solo dalla rete di amministrazione.
# quali servizi di gestione sono attivi e da dove sono raggiungibili
/ip service print
# se WebFig non serve: spegnilo
/ip service set www disabled=yes
/ip service set www-ssl disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set www address=192.168.88.0/24
/ip service set www-ssl address=192.168.88.0/24
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
CVE-2026-84411 richiede autenticazione per essere sfruttata?
No, CVE-2026-84411 è raggiungibile prima dell’autenticazione. Un attaccante non autenticato può sfruttare la vulnerabilità con una singola richiesta HTTP costruita appositamente.
Qual è il punteggio CVSS di CVE-2026-84411?
Il punteggio CVSS v3.1 assegnato da CISA è 9.8 (CRITICAL), con vettore AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Il punteggio CVSS v4.0 è 9.3, anch’esso classificato come CRITICAL.
Basta disattivare il servizio web per mitigare CVE-2026-84411?
Sì, disattivare il servizio web di gestione elimina la superficie di attacco descritta in CVE-2026-84411, poiché il difetto risiede nella gestione delle richieste HTTP di quel servizio. Tuttavia, l’aggiornamento alla versione 7.24 resta la soluzione definitiva raccomandata dal vendor.
CVE-2026-84411 è presente nel catalogo KEV di CISA?
No, CVE-2026-84411 non è presente nel catalogo KEV di CISA alla data dell’articolo. La data di aggiunta al catalogo non è stata comunicata.



