| CVE | CVE-2026-84411 |
|---|---|
| Gravità | CRITICAL · CVSS 3.1 9.8 · CVSS 4.0 9.3 |
| Debolezza | CWE-191 |
| Versioni affette | < 7.24 |
| Versione correttiva | 7.24 |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | ICSA-26-272-06 del 2026-09-29 |
| Pubblicata | 2026-10-02 |
Dettagli tecnici
Il difetto è un integer underflow nella gestione del corpo delle richieste HTTP all’interno del servizio web di gestione. Questa vulnerabilità è raggiungibile prima dell’autenticazione. Un attaccante di rete non autenticato può sfruttare il problema con una singola richiesta costruita appositamente per ottenere l’esecuzione di codice arbitrario con privilegi root o per causare un denial of service.
Chi è a rischio
Sono a rischio i router che eseguono versioni di RouterOS precedenti alla 7.24 e che hanno il servizio web di gestione (WebFig) attivo. L’esposizione al rischio aumenta significativamente se questo servizio è raggiungibile da reti non fidate, come Internet o segmenti di rete non controllati. Se il servizio WebFig non viene utilizzato, dovrebbe essere disabilitato; se è necessario, deve essere accessibile esclusivamente dalla rete di amministrazione.
Sfruttamento attivo
Alla data dell’articolo, la vulnerabilità non risulta sfruttata. CISA non la include nel catalogo KEV e ENISA non la segnala come oggetto di sfruttamento attivo.
Cosa fare
Aggiornare RouterOS alla versione 7.24 o successiva. L’aggiornamento è disponibile sul sito web di MikroTik.
Comandi RouterOS
Mitigazione temporanea · servizio www
Il difetto riguarda il servizio web di gestione (WebFig). Se non lo usi va spento; se lo usi deve essere raggiungibile solo dalla rete di amministrazione.
# quali servizi di gestione sono attivi e da dove sono raggiungibili
/ip service print
# se WebFig non serve: spegnilo
/ip service set www disabled=yes
/ip service set www-ssl disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set www address=192.168.88.0/24
/ip service set www-ssl address=192.168.88.0/24
Aggiornare
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade



