CVE CVE-2026-56719
Gravità MEDIUM · CVSS 3.1 6.5 · CVSS 4.0 6.3
Debolezza CWE-125
Versioni affette <= 6.49.18, <= 7.11.2
Versione correttiva 7.24.0
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2026-09-16

Dettagli tecnici

La vulnerabilità, classificata come CWE-125, si trova nel daemon SMB in userspace di RouterOS nelle versioni precedenti alla 7.24. Un attaccante può fornire un valore specifico per il campo uniPwdLen all’interno di un frame SMB1 SessionSetupAndX minimo. Questo provoca una lettura oltre la fine del buffer della richiesta. L’evento si verifica nel gestore di SessionSetupAndX prima di qualsiasi validazione delle credenziali, esponendo potenzialmente contenuti di memoria sensibili.

Chi è a rischio

Sono interessati i dispositivi che eseguono RouterOS nelle versioni 6.49.18 e precedenti, oppure 7.11.2 e precedenti. Il rischio si manifesta se il servizio di condivisione file SMB è attivo e raggiungibile da reti non fidate. Poiché il difetto riguarda specificamente il server SMB, i router che non utilizzano questo servizio per la condivisione file non sono esposti a questo vettore di attacco specifico.

Sfruttamento attivo

Alla data dell’articolo, la vulnerabilità non risulta sfruttata. CISA non la include nel catalogo KEV e ENISA non la segnala come oggetto di sfruttamento attivo.

Cosa fare

Aggiornare il dispositivo alla versione 7.24.0, che è una release stabile e corregge la vulnerabilità. Se l’aggiornamento immediato non è possibile, disabilitare il servizio SMB sul router per eliminare la superficie di attacco descritta.

Comandi RouterOS

Mitigazione temporanea · servizio smb

Il difetto riguarda il server di condivisione file SMB del router, che quasi nessuno usa in produzione: va spento.

/ip smb print
/ip smb set enabled=no

Aggiornare

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Fonti