CVE CVE-2026-89028
Gravità HIGH · CVSS 3.1 7.5 · CVSS 4.0 8.2
Debolezza CWE-122, CWE-191
Versioni affette <= 6.49.18, <= 7.11.2
Versione correttiva 7.24.0
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2026-09-16

Che cos’è la vulnerabilità CVE-2026-89028?

CVE-2026-89028 è una vulnerabilità di corruzione della memoria heap nel daemon SMB in userspace di RouterOS, che permette a un attaccante remoto di corrompere la memoria heap adiacente fornendo un valore uniPwdLen elaborato nel gestore SessionSetupAndX di SMB1. L’attaccante invia una richiesta SMB1 malformata con un campo uniPwdLen che provoca un underflow di intero, causando l’uso del valore risultante come lunghezza di copia in un’operazione di copia memoria verso un buffer heap più piccolo, corrompendo la memoria heap adiacente.

Quali versioni di RouterOS sono vulnerabili?

Le versioni vulnerabili sono tutte quelle fino a 6.49.18 e fino a 7.11.2. La versione correttiva è 7.24.0.

Il mio router è a rischio?

Un router è a rischio se il servizio di condivisione file SMB è attivo e raggiungibile da reti non fidate. Poiché il difetto riguarda il server SMB, che raramente viene utilizzato in produzione, la maggior parte degli ambienti non è esposta se il servizio è disattivato.

La vulnerabilità CVE-2026-89028 è sfruttata attivamente?

Alla data dell’articolo, non risulta sfruttata. CISA non la include nel catalogo KEV e ENISA non la segnala come sfruttata.

Come proteggere il router da CVE-2026-89028?

Aggiornare a RouterOS 7.24.0 è la soluzione principale. In alternativa, se il servizio SMB non è necessario, disattivarlo elimina l’esposizione al vettore di attacco.

Quali comandi RouterOS servono per mitigare CVE-2026-89028?

Mitigazione temporanea: servizio smb

Il difetto riguarda il server di condivisione file SMB del router, che quasi nessuno usa in produzione: va spento.

/ip smb print
/ip smb set enabled=no

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2026-89028?

CVE-2026-89028 ha un punteggio CVSS v3.1 di 7.5 (HIGH) e un punteggio CVSS v4.0 di 8.2 (HIGH).

Quale versione corregge CVE-2026-89028?

CVE-2026-89028 è corretta nella versione 7.24.0 di RouterOS.

Basta disattivare il servizio SMB per mitigare CVE-2026-89028?

Sì, disattivare il servizio SMB elimina l’esposizione a CVE-2026-89028 poiché la vulnerabilità risiede nel daemon SMB.

CVE-2026-89028 è nel catalogo KEV di CISA?

No, CVE-2026-89028 non è nel catalogo KEV di CISA.

Fonti ufficiali