Alert GCSA-26205 - Vulnerabilita' critiche in MikroTik RouterOS
-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 ****************************************************************** alert ID: GCSA-26205 data: 7 settembre 2026 titolo: Vulnerabilita' critiche in MikroTik RouterOS ****************************************************************** :: Descrizione del problema MikroTik ha rilasciato aggiornamenti per il prodotto RouterOS al fine di correggere 6 vulnerabilita', delle quali 2 con gravita' "critica" e 2 con gravita' "alta". Le vulnerabilita' CVE-2026-67276 e CVE-2026-86060 consentono di aggirare l'autenticazione ssh, ed e' stato rilevato che il loro sfruttamento e' attualmente in corso. Maggiori informazioni sono disponibili alla sezione "Riferimenti". :: Apparati e software interessati RouterOS versioni precedenti alla 7.24.2 RouterOS versioni precedenti alla 7.23.4 RouterOS versioni precedenti alla 6.49.21 :: Impatto Authentication Bypass Bypass delle funzionalita' di sicurezza (SFB) Acquisizione di privilegi piu' elevati (EoP) :: Soluzioni Aggiornare alle versioni piu' recenti. I dispositivi dovrebbero gia' offrire la possibilità di aggiornare il software dal menu "Controlla aggiornamenti". RouterOS 7.24.2 [stable] RouterOS 7.23.5 [long-term] RouterOS 6.49.21 [long-term] https://mikrotik.com/download E' prudente presumere che l'apparato sia gia' stato compromesso, e che gli aggressori possano aver aggiunto nuovi account per mantenere l'accesso anche dopo l'installazione della patch. Assicurarsi che SSH non sia aperto a reti non attendibili. La configurazione predefinita di MikroTik blocca la porta ssh da Internet, ma se e' stata aperta manualmente, assicurati che solo IP affidabili possano accedervi, o meglio ancora, utilizza una VPN forte come WireGuard per accedere al router e non aprire alcuna porta di gestione. RouterOS verifichera' se il dispositivo e' stato compromesso, e in tal caso impostera' lo stato "Flagged". L'evento sara' scritto nella sezione "Log". Se il registro ha una voce critica che dice che il dispositivo e' stato contrassegnato, seguire queste istruzioni https://manual.mikrotik.com/docs/system-information-and-utilities/device-mode#flagged-status Anche se il dispositivo non e' in stato "Flagged", dopo l'aggiornamento di RouterOS, ispezionare la configurazione alla ricerca di script, account o altre configurazioni anomale. :: Riferimenti MikroTik - September 2026 vulnerability https://mikrotik.com/supportsec/september-2026-vulnerability/ https://forum.mikrotik.com/t/important-security-update/272851 RouterOS 7.24.2 [stable] is released! https://forum.mikrotik.com/t/7-24-2-stable-is-released/272800 https://mikrotik.com/download/changelogs?channelFilter=stable RouterOS 7.23.5 [long-term] is released! https://forum.mikrotik.com/t/7-23-5-long-term-is-released/272867 https://mikrotik.com/download/changelogs?channelFilter=longTerm RouterOS 6.49.21 [long-term] is released! https://forum.mikrotik.com/t/6-49-21-long-term-is-released/272802 https://mikrotik.com/download/changelogs?channelFilter=longTerm CERT Polska - issue codename "MikroTrick" https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/ https://cert.pl/en/posts/2026/09/mikrotik-routeros-cve/ The Hacker News https://thehackernews.com/2026/09/attackers-hijack-mikrotik-routers.html CVE ID https://www.cve.org/CVERecord?id=CVE-2026-67276 https://www.cve.org/CVERecord?id=CVE-2026-67277 https://www.cve.org/CVERecord?id=CVE-2026-67278 https://www.cve.org/CVERecord?id=CVE-2026-67279 https://www.cve.org/CVERecord?id=CVE-2026-67281 https://www.cve.org/CVERecord?id=CVE-2026-86060 GARR CERT Security Alert - subscribe/unsubscribe: https://www.cert.garr.it/alert/ricevi-gli-alert-di-cert -----BEGIN PGP SIGNATURE----- iF0EAREIAB0WIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCap6c7QAKCRDBnEyTZRJg QnpIAJwNjX2U754lCDRgfxqWufnewSzCtwCfSMU5XQlbxE3+4ub3ivtHpzoA2cc= =U4ii -----END PGP SIGNATURE-----