CVE CVE-2026-93345
Gravità HIGH · CVSS 3.1 7.5 · CVSS 4.0 8.7
Debolezza CWE-1284
Versioni affette <= 7.24.2
Versione correttiva 7.25beta4
Sfruttata attivamente No, alla data di questo articolo
Advisory CISA nessuno
Pubblicata 2026-09-22

Dettagli tecnici

La vulnerabilità, classificata come CWE-1284 (improper input validation), risiede negli iteratori NLRI per labelled-VPN del servizio di routing. Un attaccante on-path può inviare un messaggio UPDATE MP_REACH_NLRI malformato contenente un valore prefix-length inferiore al minimo valido per un NLRI labelled-VPN. Questo valore passa la validazione ma descrive una rotta con una porzione di indirizzo a lunghezza negativa. L’invio ripetuto di un singolo pacchetto BGP UPDATE con un NLRI VPNv4 o VPNv6 e un prefix-length fuori intervallo permette di mantenere indefinitamente bloccato il piano BGP, causando la terminazione della sessione senza invio di un messaggio NOTIFICATION e generando un malfunzionamento del servizio sul dispositivo.

Chi è a rischio

Sono a rischio i router che eseguono RouterOS versione 7.24.2 o precedente, inclusa la release long-term 7.23.5. L’esposizione si verifica quando il servizio BGP è attivo e raggiungibile da reti non fidate. Per ridurre l’esposizione, la sessione BGP deve essere accettata solo dai peer previsti, applicando filtri sulla porta 179 per limitare l’accesso al servizio.

Sfruttamento attivo

Alla data dell’articolo, la vulnerabilità non risulta sfruttata. CISA non la include nel catalogo KEV e ENISA non la segnala come oggetto di sfruttamento attivo.

Cosa fare

La correzione è presente esclusivamente nella versione 7.25beta4, che è una versione di sviluppo. Le release stable e long-term elencate fra le versioni affette (7.24.2 e 7.23.5) restano vulnerabili. Un amministratore non deve installare una beta in produzione senza valutarne l’impatto. In attesa di una release stabile corretta, è fondamentale limitare l’accesso al servizio BGP solo ai peer autorizzati tramite filtri di rete sulla porta 179.

Comandi RouterOS

Mitigazione temporanea · servizio bgp

Il difetto riguarda BGP. La sessione BGP deve essere accettata solo dai peer previsti: il filtro sulla porta 179 riduce l'esposizione.

# elenca i peer legittimi
/ip firewall address-list add list=bgp-peers address=203.0.113.1 comment="peer esempio"
# scarta le connessioni BGP da chiunque altro
/ip firewall filter add chain=input protocol=tcp dst-port=179 \
    src-address-list=!bgp-peers action=drop place-before=0 comment="solo peer BGP"

Aggiornare

L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.

# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade

Fonti