CVE-2026-86060
Sfruttamento noto · CISA KEV
EPSS 1% (63º percentile).
Data di correzione federale CISA 13 set · data superata
Vulnerabilità · 4 ore fa
CERT Polska ha ricostruito una catena di due vulnerabilità in MikroTik RouterOS che porta al controllo completo del dispositivo senza autenticazione. Le patch per 7.25beta3, 7.24.2, 7.23.4 e 6.49.21 sono uscite il 3 settembre 2026, ma le analisi pubbliche sono partite subito e i log in circolazione indicavano già attività in the wild.
La catena sfrutta il percorso di login SSH: un username costruito ad arte fa passare a /nova/bin/login argomenti che non dovrebbe vedere, e questo altera il controllo di fiducia fino a consentire una sessione privilegiata. Chiamando in causa CVE-2026-67279 e CVE-2026-86060 insieme, l’effetto non è un semplice bug locale ma il takeover dell’edge device, con impatto su routing, accesso e gestione.
Per chi usa RouterOS su apparati esposti o come punto di controllo della rete, il problema non finisce con la patch. Se il dispositivo era raggiungibile prima dell’aggiornamento, va considerato compromesso a livello di controllo, non solo vulnerabile a una futura intrusione.
Sfruttamento noto · CISA KEV
EPSS 1% (63º percentile).
Data di correzione federale CISA 13 set · data superata
EPSS 0.4% (38º percentile).
1 fonte che coprono questa storia
MikroTrick: technical analysis, disclosure process, and the use of LLM agents
We describe the technical details of the MikroTrick chain, which combines the CVE-2026-67279 and CVE-2026-86060 vulnerabilities and, when chained, allowed full takeover of a device without authentication.
Part of the PlainSec briefing for 2026-09-22