CVE-2026-93345
CVSS 7.5 HIGH: mikroTik RouterOS before 7.25beta4 contains an improper input validation vulnerability in the labelled-VPN NLRI… EPSS 0.5% (41º percentile).
Vulnerabilità · 3 ore fa
MikroTik RouterOS contiene la CVE-2026-84411: nelle versioni prima di 7.24, il servizio di web management può essere colpito da un attacker di rete non autenticato con una sola richiesta, fino a ottenere esecuzione di codice come root o un denial of service. Il punto critico non è il login, ma ciò che è raggiungibile prima di ogni verifica.
La falla nasce da un integer underflow nella gestione del body HTTP. In pratica, il router calcola male una lunghezza, tratta in modo errato una richiesta costruita ad arte e lascia passare la logica da normale traffico web a codice eseguito con privilegi massimi, senza credenziali.
Per chi espone l’interfaccia di amministrazione su Internet o su reti non fidate, il servizio stesso diventa la superficie d’attacco. MikroTik ha indicato la 7.24 come versione corretta; fino ad allora, un’interfaccia web raggiungibile dall’esterno va considerata un punto di takeover root, non una semplice funzione di amministrazione.
CVSS 7.5 HIGH: mikroTik RouterOS before 7.25beta4 contains an improper input validation vulnerability in the labelled-VPN NLRI… EPSS 0.5% (41º percentile).
4 fonti che coprono questa storia
MikroTik RouterOS Integer Underflow
The web management service in affected RouterOS versions contains an integer underflow in its HTTP request body handling that is reachable before authentication.
Risolta vulnerabilità in MikroTik RouterOS
Aggiornamenti di sicurezza per MikroTik RouterOS sanano una vulnerabilità con gravità "critica".
CISA warns of critical pre-auth RCE flaw in MikroTik RouterOS
Cybersecurity and Infrastructure Security Agency (CISA) is warning of a new critical vulnerability in MikroTik RouterOS that could lead to remote code execution or cause a denial-of-service condition.
MikroTik RouterOS Summary Successful exploitation of this vulnerability could allow an attacker to achieve remote code execution or cause a denial of service.
Part of the PlainSec briefing for 2026-10-02