CVE CVE-2026-89021
Gravità MEDIUM · CVSS 3.1 6.9 · CVSS 4.0 6.9
Debolezza CWE-22, CWE-59
Versioni affette < 7.24.2
Prima versione non vulnerabile 7.24.2 (per ramo)
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2026-09-14

Che cos’è la vulnerabilità CVE-2026-89021?

CVE-2026-89021 è un difetto di path traversal (CWE-22) e link following (CWE-59) nell’estrazione delle immagini OCI/tar del pacchetto container. Fornendo un’immagine container crafted con symlink che puntano a percorsi arbitrari, un attaccante può sfruttare l’estrazione non sanitizzata dei membri tar durante l’import via /container/add per creare file con privilegi root, creare directory, eliminare file tramite overlayfs whiteout e creare hardlink sulla partizione dati persistente, senza mai avviare il container.

Quali versioni di RouterOS sono vulnerabili?

Sono vulnerabili le versioni di RouterOS precedenti alla 7.24.2. La versione correttiva è la 7.24.2. Il vendor ha confermato che la correzione non è presente nella branch long-term 7.23.x: i binari container in container-7.23.3.npk e container-7.23.4.npk sono byte-identici e non contengono la fix. Non è previsto un backport alla branch long-term; la correzione è disponibile solo nella branch stabile a partire dalla 7.24.2.

Il mio router è a rischio?

Il tuo router è esposto se hai installato e abilitato il pacchetto container in device-mode e il servizio è raggiungibile da reti non fidate o da utenti con privilegi elevati (PR:H nel vettore CVSS). Se non utilizzi il pacchetto container, il rischio è nullo: disattiva il servizio per eliminare la superficie d’attacco.

La vulnerabilità CVE-2026-89021 è sfruttata attivamente?

Alla data dell’articolo, CVE-2026-89021 non risulta presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata. Non ci sono evidenze di sfruttamento attivo.

Come proteggere il router da CVE-2026-89021?

Aggiorna RouterOS a una versione stabile pari o superiore alla 7.24.2. Se non puoi aggiornare immediatamente, disattiva il pacchetto container per eliminare la superficie d’attacco. Non installare versioni beta o RC in produzione: la correzione è disponibile solo nella branch stabile e le release long-term 7.23.x restano vulnerabili.

Quali comandi RouterOS servono per mitigare CVE-2026-89021?

Mitigazione temporanea: servizio container

Il difetto riguarda il pacchetto container. Riguarda solo chi lo ha installato e abilitato in device-mode; se non lo usi, va disattivato.

/system package print where name=container
/container print
# se non usi container: disattiva il pacchetto (richiede un riavvio)
/system package disable container

Aggiornare RouterOS

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Domande frequenti

CVE-2026-89021 richiede l’avvio del container per essere sfruttata?

No. CVE-2026-89021 può essere sfruttata durante l’import dell’immagine container via /container/add, senza mai avviare il container.

La branch long-term 7.23.x contiene la correzione per CVE-2026-89021?

No. Il vendor ha confermato che i binari container in container-7.23.3.npk e container-7.23.4.npk sono byte-identici e non contengono la fix. Non è previsto un backport alla branch long-term.

Qual è il punteggio CVSS di CVE-2026-89021?

Il punteggio CVSS v3.1 è 6.9 (MEDIUM), con vettore CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:N/I:H/A:L. Il punteggio CVSS v4.0 è anch’esso 6.9 (MEDIUM).

CVE-2026-89021 è nel catalogo KEV di CISA?

No. Alla data dell’articolo, CVE-2026-89021 non è presente nel catalogo KEV di CISA e ENISA non la segnala come sfruttata.

Basta disattivare il pacchetto container per mitigare CVE-2026-89021?

Sì. Se non utilizzi il pacchetto container in device-mode, disattivarlo elimina la superficie d’attacco descritta in CVE-2026-89021.

Fonti ufficiali