CSIRT Toscana

MikroTik: rilevato sfruttamento in rete di nuove vulnerabilità (AL01/260906/CSIRT-ITA)

Data:
7 Settembre 2026

Impatto Sistemico

Critico (78.46)

Sintesi

MikroTik ha rilasciato aggiornamenti di sicurezza al fine di correggere 6 nuove vulnerabilità, di cui 2 con gravità “critica” e 2 con gravità “alta”. Tra queste, si evidenzia lo sfruttamento attivo in rete delle vulnerabilità CVE-2026-67276 e CVE-2026-86060, che potrebbero consentire ad un utente malintenzionato di eludere i meccanismi di autenticazione e di elevare i propri privilegi sui sistemi interessati.

Tipologia

  • Authentication Bypass
  • Privilege Escalation
  • Spoofing
  • Denial of Service
  • Arbitrary File Read
  • Security Restrictions Bypass

Descrizione e potenziali impatti

Rilevato lo sfruttamento attivo in rete delle vulnerabilità CVE-2026-67276 e CVE-2026-86060 – già sanate dal vendor – presenti nei prodotti Mikrotik RouterOS. Di seguito sono riportati i dettagli:

CVE-2026-67276 : la vulnerabilità, di tipo ” Improper verification ” e con score CVSS v4.0 pari a 9.2, è dovuta a meccanismi di validazione non adeguati relativi alle chiavi pubbliche RSA durante il processo di autenticazione SSH. Un utente malintenzionato remoto, qualora sia a conoscenza del nome utente e parte delle informazioni associate alla chiave pubblica dell’account target, potrebbe eludere i meccanismi di autenticazione e ottenere un accesso non autorizzato ai sistemi interessati con i privilegi dell’utente impersonato.

CVE-2026-86060 : la vulnerabilità, di tipo ” Argument injection ” e con score CVSS v4.0 pari a 9.2, è dovuta a meccanismi di controllo non adeguati dei nomi utente durante il processo di autenticazione SSH. In particolare, il sistema non gestisce adeguatamente nomi utente che iniziano con caratteri non consentiti, permettendo la manipolazione delle policy associate alla sessione di autenticazione. Un utente malintenzionato remoto, mediante l’utilizzo di un nome utente opportunamente predisposto, potrebbe elevare i propri privilegi sui sistemi interessati.

Prodotti e versioni affette

Mikrotik RouterOS

  • versioni dalla 7.24 alla 7.24.2 (esclusa)
  • versioni dalla 7.0.0 alla 7.23.4 (esclusa)
  • versioni dalla 6.0.0 alla 6.49.21 (esclusa)

Azioni di mitigazione

Ove non già provveduto, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.

Di seguito sono riportate le sole CVE relative alle vulnerabilità con gravità “critica” e “alta”:

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 06-09-2026 06/09/2026
1.1 Correzione testo alert 07/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

7 Settembre 2026, 12:30