| CVE | CVE-2026-86060 |
|---|---|
| Gravità | CRITICAL · CVSS 3.1 9.8 · CVSS 4.0 9.2 |
| Debolezza | CWE-88 |
| Versioni affette | < 6.49.21, < 7.23.4, < 7.24.2 |
| Prima versione non vulnerabile | 6.49.21, 7.23.4, 7.24.2 (per ramo) |
| Sfruttata attivamente | SÌ — catalogo KEV di CISA dal 2026-09-10 |
| Advisory CISA | nessuno |
| Pubblicata | 2026-09-05 |
Che cos’è la vulnerabilità CVE-2026-86060?
Si tratta di un difetto nella gestione degli argomenti nel percorso di login SSH che coinvolge nomi utente che iniziano con un carattere proibito. Questo permette di modificare la maschera di policy fidata di RouterOS, portando all’escalation di privilegi. L’attacco richiede una sessione SSH non autenticata per raggiungere l’helper di login di RouterOS.
Quali versioni di RouterOS sono vulnerabili?
Le versioni vulnerabili sono quelle inferiori a 6.49.21, 7.23.4 e 7.24.2. Le versioni correttive sono 6.49.21 (Long-term), 7.23.4 (Long-term) e 7.24.2 (Stable).
Il mio router è a rischio?
Il router è esposto se il servizio SSH è attivo e raggiungibile da reti non fidate. La vulnerabilità sfrutta il server SSH, quindi se questo servizio è accessibile da Internet o da reti esterne senza controlli adeguati, il dispositivo è a rischio.
La vulnerabilità CVE-2026-86060 è sfruttata attivamente?
Sì, la vulnerabilità è presente nel catalogo KEV di CISA con data di aggiunta 2026-09-10. ENISA la segnala come sfruttata dal 2026-09-05.
Come proteggere il router da CVE-2026-86060?
Aggiornare immediatamente a una delle versioni correttive: 6.49.21, 7.23.4 o 7.24.2. In alternativa, limitare l’accesso al servizio SSH solo dalla rete di amministrazione fidata o disattivarlo se non necessario.
Quali comandi RouterOS servono per mitigare CVE-2026-86060?
Mitigazione temporanea: servizio ssh
Il difetto riguarda il server SSH del router. Va reso raggiungibile solo dalla rete di amministrazione, o spento se non lo usi.
/ip service print
# se SSH non serve
/ip service set ssh disabled=yes
# se serve: limitalo alla rete di gestione (sostituisci con la tua)
/ip service set ssh address=192.168.88.0/24
Aggiornare RouterOS
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade
Domande frequenti
Qual è il punteggio CVSS di CVE-2026-86060?
CVE-2026-86060 ha un punteggio CVSS v3.1 di 9.8 (CRITICAL) e un punteggio CVSS v4.0 di 9.2 (CRITICAL).
Serve autenticazione per sfruttare CVE-2026-86060?
No, CVE-2026-86060 non richiede autenticazione; l’attacco avviene tramite una sessione SSH non autenticata.
Qual è la versione minima che corregge CVE-2026-86060?
Le versioni che correggono CVE-2026-86060 sono 6.49.21 (Long-term), 7.23.4 (Long-term) e 7.24.2 (Stable).
Basta disattivare SSH per mitigare CVE-2026-86060?
Sì, disattivare il servizio SSH o renderlo inaccessibile da reti non fidate mitiga CVE-2026-86060, poiché la vulnerabilità richiede l’accesso al server SSH.
CVE-2026-86060 è nel catalogo KEV di CISA?
Sì, CVE-2026-86060 è presente nel catalogo KEV di CISA con data di aggiunta 2026-09-10.
Fonti ufficiali
- https://cert.pl/en/posts/2026/09/mikrotik-routeros-cve
- https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/
- https://forum.mikrotik.com/t/6-49-21-long-term-is-released/272802
- https://forum.mikrotik.com/t/7-23-4-long-term-is-released/272801
- https://forum.mikrotik.com/t/7-24-2-stable-is-released/272800
- https://mikrotik.com/supportsec/september-2026-vulnerability/
- https://npratley.net/reversing-mikrotiks-silent-patch-the-routeros-7-23-4-fix-they-wouldnt-explain/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-86060



