| CVE | CVE-2026-93345 |
|---|---|
| Gravità | HIGH · CVSS 3.1 7.5 · CVSS 4.0 8.7 |
| Debolezza | CWE-1284 |
| Versioni affette | <= 7.24.2 |
| Versione correttiva | 7.25beta4 |
| Sfruttata attivamente | No, alla data di questo articolo |
| Advisory CISA | nessuno |
| Pubblicata | 2026-09-22 |
Dettagli tecnici
La vulnerabilità, classificata come CWE-1284 (improper input validation), risiede negli iteratori NLRI per labelled-VPN del servizio di routing. Un attaccante on-path può inviare un messaggio UPDATE MP_REACH_NLRI malformato contenente un valore prefix-length inferiore al minimo valido per un NLRI labelled-VPN. Questo valore passa la validazione ma descrive una rotta con una porzione di indirizzo a lunghezza negativa. L’invio ripetuto di un singolo pacchetto BGP UPDATE con un NLRI VPNv4 o VPNv6 e un prefix-length fuori intervallo permette di mantenere indefinitamente bloccato il piano BGP, causando la terminazione della sessione senza invio di un messaggio NOTIFICATION e generando un malfunzionamento del servizio sul dispositivo.
Chi è a rischio
Sono a rischio i router che eseguono RouterOS versione 7.24.2 o precedente, inclusa la release long-term 7.23.5. L’esposizione si verifica quando il servizio BGP è attivo e raggiungibile da reti non fidate. Per ridurre l’esposizione, la sessione BGP deve essere accettata solo dai peer previsti, applicando filtri sulla porta 179 per limitare l’accesso al servizio.
Sfruttamento attivo
Alla data dell’articolo, la vulnerabilità non risulta sfruttata. CISA non la include nel catalogo KEV e ENISA non la segnala come oggetto di sfruttamento attivo.
Cosa fare
La correzione è presente esclusivamente nella versione 7.25beta4, che è una versione di sviluppo. Le release stable e long-term elencate fra le versioni affette (7.24.2 e 7.23.5) restano vulnerabili. Un amministratore non deve installare una beta in produzione senza valutarne l’impatto. In attesa di una release stabile corretta, è fondamentale limitare l’accesso al servizio BGP solo ai peer autorizzati tramite filtri di rete sulla porta 179.
Comandi RouterOS
Mitigazione temporanea · servizio bgp
Il difetto riguarda BGP. La sessione BGP deve essere accettata solo dai peer previsti: il filtro sulla porta 179 riduce l'esposizione.
# elenca i peer legittimi
/ip firewall address-list add list=bgp-peers address=203.0.113.1 comment="peer esempio"
# scarta le connessioni BGP da chiunque altro
/ip firewall filter add chain=input protocol=tcp dst-port=179 \
src-address-list=!bgp-peers action=drop place-before=0 comment="solo peer BGP"
Aggiornare
L'unica correzione definitiva è l'aggiornamento. Prima si salva la configurazione; l'installazione riavvia il router.
# 1. salva configurazione e backup
/export file=prima-aggiornamento
/system backup save name=prima-aggiornamento
# 2. scegli il canale (long-term o stable) e controlla la versione disponibile
/system package update set channel=stable
/system package update check-for-updates
# 3. installa: ATTENZIONE, il router si riavvia
/system package update install
# 4. dopo il riavvio, aggiorna anche il firmware (RouterBOOT) e riavvia di nuovo
/system routerboard upgrade



