CVE CVE-2026-84411
Gravità CRITICAL · CVSS 3.1 9.8 · CVSS 4.0 9.3
Debolezza CWE-191
Versioni affette < 7.24
Versione correttiva 7.24
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA ICSA-26-272-06 del 2026-09-29
Pubblicata 2026-10-02

Dettagli tecnici

Il difetto è un integer underflow nella gestione del corpo delle richieste HTTP all’interno del servizio web di gestione. Questa vulnerabilità è raggiungibile prima dell’autenticazione. Un attaccante di rete non autenticato può sfruttare il problema con una singola richiesta costruita appositamente per ottenere l’esecuzione di codice arbitrario con privilegi root o per causare un denial of service.

Chi è a rischio

Sono a rischio i router che eseguono versioni di RouterOS precedenti alla 7.24 e che hanno il servizio web di gestione (WebFig) attivo. L’esposizione al rischio aumenta significativamente se questo servizio è raggiungibile da reti non fidate, come Internet o segmenti di rete non controllati. Se il servizio WebFig non viene utilizzato, dovrebbe essere disabilitato; se è necessario, deve essere accessibile esclusivamente dalla rete di amministrazione.

Sfruttamento attivo

Alla data dell’articolo, la vulnerabilità non risulta sfruttata. CISA non la include nel catalogo KEV e ENISA non la segnala come oggetto di sfruttamento attivo.

Cosa fare

Aggiornare RouterOS alla versione 7.24 o successiva. L’aggiornamento è disponibile sul sito web di MikroTik.

Comandi RouterOS

Mitigazione temporanea · servizio www

Il difetto riguarda il servizio web di gestione (WebFig). Se non lo usi va spento; se lo usi deve essere raggiungibile solo dalla rete di amministrazione.

# quali servizi di gestione sono attivi e da dove sono raggiungibili
/ip service print
# se WebFig non serve: spegnilo
/ip service set www disabled=yes
/ip service set www-ssl disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set www address=192.168.88.0/24
/ip service set www-ssl address=192.168.88.0/24

Aggiornare

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Fonti