Alert GCSA-26260 - Vulnerabilita' critica in MikroTik RouterOS
-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 ****************************************************************** alert ID: GCSA-26260 data: 9 ottobre 2026 titolo: Vulnerabilita' critica in MikroTik RouterOS ****************************************************************** :: Descrizione del problema MikroTik ha rilasciato aggiornamenti per il prodotto RouterOS con i quali risolve 4 vulnerabilita', delle quali una con gravita' "critica": CVE-2026-84411 (CVSS score 9.8) che consente l'esecuzione di codice arbitrario con privilegi di root senza alcuna autenticazione, tramite una richiesta HTTP artefatta. Il problema riguarda l'interfaccia web di gestione del router. Maggiori informazioni sono disponibili alla sezione "Riferimenti". :: Apparati e software interessati RouterOS versioni precedenti alla 7.24 RouterOS versioni 6.x :: Impatto Denial of Service (DoS) Esecuzione remota di codice arbitrario (RCE) :: Soluzioni Aggiornare alle versioni piu' recenti. I dispositivi dovrebbero gia' offrire la possibilita' di aggiornare il software dal menu "Controlla aggiornamenti". RouterOS 7.24.5 [stable] (2026-09-29) RouterOS 7.23.8 [stable][long-term] (2026-10-08) RouterOS 6.49.23 [stable][long-term] (2026-10-07) https://mikrotik.com/download Se non fosse possibile aggiornare subito i device, assicurarsi che l'interfaccia web non sia raggiungibile da reti non attendibili: limitare i servizi www e www-ssl nel menu "Servizi IP →" ai soli indirizzi attendibili, o disattivarli se si gestisce il router utilizzando WinBox o SSH. Nella configurazione di default il firewall blocca gia' l'accesso all'interfaccia web da internet, che e' raggiungibile solo dalla rete locale. La soluzione piu' consigliata e' di utilizzare una VPN come WireGuard per raggiungere il router, e non aprire alcuna porta di gestione. :: Riferimenti MikroTik Security Announcements https://mikrotik.com/supportsec https://mikrotik.com/supportsec/cve-2025-42611/ https://mikrotik.com/supportsec/cve-2026-84411/ https://mikrotik.com/supportsec/cve-2026-89020/ https://mikrotik.com/supportsec/cve-2026-89021/ RouterOS 7.24.5 [stable] released https://forum.mikrotik.com/t/7-24-5-stable-is-released/273494 https://mikrotik.com/download/changelogs?channelFilter=stable RouterOS 7.23.8 [long-term] released https://forum.mikrotik.com/t/7-23-8-long-term-is-released/273689 https://mikrotik.com/download/changelogs?channelFilter=longTerm RouterOS 6.49.23 [stable][long-term] released https://forum.mikrotik.com/t/6-49-23-long-term-is-released/273688/2 https://mikrotik.com/download/changelogs?channelFilter=longTerm CISA ICS Advisory https://www.cisa.gov/news-events/ics-advisories/icsa-26-272-06 Bleeping Computer https://www.bleepingcomputer.com/news/security/cisa-warns-of-critical-pre-auth-rce-flaw-in-mikrotik-routeros/ GARR CERT Security Alert - subscribe/unsubscribe: https://www.cert.garr.it/alert/ricevi-gli-alert-di-cert -----BEGIN PGP SIGNATURE----- iF0EAREIAB0WIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCasji3gAKCRDBnEyTZRJg Qh3tAJ9GtTd+mUnySAUZARfz/S0R7WaxXwCfQDDdMNYgErJN5EM0OnrQfgCKI70= =01m4 -----END PGP SIGNATURE-----