Vulnerabilità ed exploit

RouterOS espone il web management a un takeover root

MikroTik RouterOS contiene la CVE-2026-84411: nelle versioni prima di 7.24, il servizio di web management può essere colpito da un attacker di rete non autenticato con una sola richiesta, fino a ottenere esecuzione di codice come root o un denial of service. Il punto critico non è il login, ma ciò che è raggiungibile prima di ogni verifica.

La falla nasce da un integer underflow nella gestione del body HTTP. In pratica, il router calcola male una lunghezza, tratta in modo errato una richiesta costruita ad arte e lascia passare la logica da normale traffico web a codice eseguito con privilegi massimi, senza credenziali.

Per chi espone l’interfaccia di amministrazione su Internet o su reti non fidate, il servizio stesso diventa la superficie d’attacco. MikroTik ha indicato la 7.24 come versione corretta; fino ad allora, un’interfaccia web raggiungibile dall’esterno va considerata un punto di takeover root, non una semplice funzione di amministrazione.

4 fonti · 4 ore fa

CVE-2026-93345

NVD KEV

CVSS 7.5 HIGH: mikroTik RouterOS before 7.25beta4 contains an improper input validation vulnerability in the labelled-VPN NLRI… EPSS 0.5% (41º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-02

Every edition of this story: RouterOS espone il web management a un takeover root

Altro da oggi