2 Ottobre 2026 13:36    Alert

MikroTik RouterOS MikroTrick: altre due CVE sfruttate e PoC pubblico, conviene salire alla 7.24.3

Sono salite a quattro le vulnerabilità di MikroTik RouterOS sfruttate in rete fra quelle corrette il 3 settembre. Il 15 settembre ACN ha registrato come sfruttata la CVE-2026-67277, una mancata autenticazione nel servizio bandwidth-test con CVSS 8.8, che consente a un client non autenticato di leggere porzioni della memoria del kernel o di far riavviare il dispositivo con un integer underflow; il 25 settembre la CISA ha inserito nel catalogo KEV la CVE-2026-67279, una falla nella rinegoziazione delle chiavi SSH con CVSS 6.9, per cui un client che avvia un rekey durante l'autenticazione arriva alla fase dei comandi senza che RouterOS ne abbia verificato l'identità. Il 2 ottobre ACN ha registrato inoltre una prova di concetto pubblica per la CVE-2026-86060, l'argument injection nel login SSH che chiude la catena MikroTrick con l'elevazione ad amministratore.

Per le quattro falle sfruttate le versioni correttive restano quelle pubblicate da MikroTik il 3 settembre, 7.24.2, 7.23.4 e 6.49.21: chi ha aggiornato allora è coperto. Una precisazione riguarda però anche chi ha già agito. Il CERT polacco, che ha pubblicato le schede dell'intero gruppo di vulnerabilità, segnala che per la CVE-2026-67278 la correzione contenuta nelle 7.23.4 e 7.24.2 era incompleta: è una falla nella validazione delle firme RSA che consente di impersonare i server TLS verso cui il router si collega, con CVSS 6.3 e senza sfruttamento noto, sanata del tutto nelle 7.23.6 e 7.24.3. La prova di concetto pubblica per la CVE-2026-86060 cambia invece la platea degli attaccanti, perché mette alla portata di chiunque una tecnica che a inizio settembre era nelle mani di pochi.

Nel nostro precedente alert del 7 settembre avevamo indicato come prima verifica l'elenco degli utenti configurati, con le utenze «-2» e «ops» come indicatori di compromissione: l'indicazione vale ancora, soprattutto per chi ha aggiornato tardi. A doversene preoccupare è chi ha un RouterOS con SSH o il servizio bandwidth-test raggiungibili da internet, condizione che a inizio settembre, secondo le stime riportate nel nostro alert del 7 settembre, riguardava oltre 122.000 dispositivi con SSH esposto: PMI, studi professionali, piccoli comuni e operatori wireless locali, cioè le realtà dove il router si installa una volta e si dimentica.

  • Versioni affette: MikroTik RouterOS dalla 7.24 alla 7.24.2 esclusa, dalla 7.0.0 alla 7.23.4 esclusa, dalla 6.0.0 alla 6.49.21 esclusa; per la sola CVE-2026-67278, ramo 7.x fino alla 7.24.3 e alla 7.23.6 escluse.
  • Azione raccomandata: chi non ha ancora aggiornato deve farlo subito, portandosi direttamente alla 7.24.3 o alla 7.23.6 (6.49.21 sul ramo 6); chi è già alla 7.24.2 o alla 7.23.4 pianifichi il passaggio alle release successive per completare la correzione della CVE-2026-67278; verificare in ogni caso l'elenco degli utenti e rimuovere quelli non riconosciuti, in particolare «-2» e «ops»; chiudere verso internet SSH, il servizio bandwidth-test e le interfacce di gestione, o limitarli a indirizzi noti.


Fonti: ACN, MikroTik, CERT Polska, The Hacker News, Greenbone, CISA