CVE CVE-2026-14227
Gravità MEDIUM · CVSS 3.1 4.9 · CVSS 4.0 6.9
Debolezza CWE-613
Versioni affette All versions
Versione correttiva non ancora comunicata
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2026-07-30

Che cos’è la vulnerabilità CVE-2026-14227?

CVE-2026-14227 è un difetto nella gestione delle sessioni dell’API di RouterOS che consente a sessioni attive di conservare il set di permessi precedente dopo timeout di inattività o modifiche ai gruppi utente. Di conseguenza, un utente autenticato a cui sono stati revocati i privilegi può continuare ad accedere a informazioni riservate fino alla chiusura della sessione.

Quali versioni di RouterOS sono vulnerabili?

Tutte le versioni di RouterOS sono indicate come vulnerabili. La versione correttiva non è ancora comunicata.

Il mio router è a rischio?

Un router è esposto se l’API di RouterOS è abilitata e raggiungibile da reti non fidate. Se l’API non viene utilizzata da script o software di gestione, il rischio si elimina disattivandola; se è necessaria, deve essere limitata esclusivamente agli host che la chiamano.

La vulnerabilità CVE-2026-14227 è sfruttata attivamente?

Alla data dell’articolo, CVE-2026-14227 non risulta presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata.

Come proteggere il router da CVE-2026-14227?

La protezione immediata consiste nel disattivare l’API di RouterOS se non è utilizzata, oppure nel limitarne l’accesso in ingresso solo agli host specifici che ne hanno bisogno. In attesa della versione correttiva, è necessario monitorare le sessioni attive e verificare che i permessi assegnati siano coerenti con il principio del minimo privilegio.

Quali comandi RouterOS servono per mitigare CVE-2026-14227?

Mitigazione temporanea: servizio api

Il difetto riguarda l'API di RouterOS, usata da script e software di gestione. Se nessun programma la usa va spenta, altrimenti limitata agli host che la chiamano.

/ip service print
# se l'API non serve
/ip service set api disabled=yes
/ip service set api-ssl disabled=yes
# se serve: solo dagli host che la usano (sostituisci con i tuoi)
/ip service set api-ssl address=192.168.88.10/32

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

Qual è il punteggio CVSS di CVE-2026-14227?

CVE-2026-14227 ha un punteggio CVSS v3.1 di 4.9 (MEDIUM) e un punteggio CVSS v4.0 di 6.9 (MEDIUM), entrambi assegnati da ics-cert@hq.dhs.gov.

CVE-2026-14227 richiede autenticazione per essere sfruttata?

CVE-2026-14227 richiede un utente autenticato, come indicato dal vettore CVSS che specifica PR:H (Privileges Required: High).

Basta disattivare l’API per mitigare CVE-2026-14227?

Sì, disattivare l’API di RouterOS elimina la superficie d’attacco di CVE-2026-14227, poiché il difetto riguarda esclusivamente la gestione delle sessioni di quel servizio.

Qual è la classificazione CWE di CVE-2026-14227?

CVE-2026-14227 è classificata come CWE-613: Insufficient Session Expiration.

Fonti ufficiali