Vulnerabilità ed exploit

MikroTik svela troppo tardi il takeover di RouterOS

CERT Polska ha ricostruito una catena di due vulnerabilità in MikroTik RouterOS che porta al controllo completo del dispositivo senza autenticazione. Le patch per 7.25beta3, 7.24.2, 7.23.4 e 6.49.21 sono uscite il 3 settembre 2026, ma le analisi pubbliche sono partite subito e i log in circolazione indicavano già attività in the wild.

La catena sfrutta il percorso di login SSH: un username costruito ad arte fa passare a /nova/bin/login argomenti che non dovrebbe vedere, e questo altera il controllo di fiducia fino a consentire una sessione privilegiata. Chiamando in causa CVE-2026-67279 e CVE-2026-86060 insieme, l’effetto non è un semplice bug locale ma il takeover dell’edge device, con impatto su routing, accesso e gestione.

Per chi usa RouterOS su apparati esposti o come punto di controllo della rete, il problema non finisce con la patch. Se il dispositivo era raggiungibile prima dell’aggiornamento, va considerato compromesso a livello di controllo, non solo vulnerabile a una futura intrusione.

1 fonte · 5 ore fa

CVE-2026-86060

NVD KEV

Sfruttamento noto · CISA KEV

EPSS 1% (63º percentile).

Data di correzione federale CISA 13 set · data superata

CVE-2026-67279

NVD KEV

EPSS 0.4% (38º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-22

Every edition of this story: MikroTik svela troppo tardi il takeover di RouterOS

Altro da oggi