CVE-2026-86060
Sfruttamento noto · CISA KEV
EPSS 1% (63º percentile).
Data di correzione federale CISA 13 set · data superata
Vulnerabilità ed exploit
CERT Polska ha ricostruito una catena di due vulnerabilità in MikroTik RouterOS che porta al controllo completo del dispositivo senza autenticazione. Le patch per 7.25beta3, 7.24.2, 7.23.4 e 6.49.21 sono uscite il 3 settembre 2026, ma le analisi pubbliche sono partite subito e i log in circolazione indicavano già attività in the wild.
La catena sfrutta il percorso di login SSH: un username costruito ad arte fa passare a /nova/bin/login argomenti che non dovrebbe vedere, e questo altera il controllo di fiducia fino a consentire una sessione privilegiata. Chiamando in causa CVE-2026-67279 e CVE-2026-86060 insieme, l’effetto non è un semplice bug locale ma il takeover dell’edge device, con impatto su routing, accesso e gestione.
Per chi usa RouterOS su apparati esposti o come punto di controllo della rete, il problema non finisce con la patch. Se il dispositivo era raggiungibile prima dell’aggiornamento, va considerato compromesso a livello di controllo, non solo vulnerabile a una futura intrusione.
1 fonte · 5 ore fa
Sfruttamento noto · CISA KEV
EPSS 1% (63º percentile).
Data di correzione federale CISA 13 set · data superata
EPSS 0.4% (38º percentile).
CERT Polska
MikroTrick: technical analysis, disclosure process, and the use of LLM agents
We describe the technical details of the MikroTrick chain, which combines the CVE-2026-67279 and CVE-2026-86060 vulnerabilities and, when chained, allowed full takeover of a device without authentication.
originalePart of the PlainSec briefing for 2026-09-22
Every edition of this story: MikroTik svela troppo tardi il takeover di RouterOS