MikroTik: rilevato sfruttamento in rete di nuove vulnerabilità (AL01/260906/CSIRT-ITA)
Data:
7 Settembre 2026
Impatto Sistemico
Critico (78.46)
Sintesi
MikroTik ha rilasciato aggiornamenti di sicurezza al fine di correggere 6 nuove vulnerabilità, di cui 2 con gravità “critica” e 2 con gravità “alta”. Tra queste, si evidenzia lo sfruttamento attivo in rete delle vulnerabilità CVE-2026-67276 e CVE-2026-86060, che potrebbero consentire ad un utente malintenzionato di eludere i meccanismi di autenticazione e di elevare i propri privilegi sui sistemi interessati.
Tipologia
- Authentication Bypass
- Privilege Escalation
- Spoofing
- Denial of Service
- Arbitrary File Read
- Security Restrictions Bypass
Descrizione e potenziali impatti
Rilevato lo sfruttamento attivo in rete delle vulnerabilità CVE-2026-67276 e CVE-2026-86060 – già sanate dal vendor – presenti nei prodotti Mikrotik RouterOS. Di seguito sono riportati i dettagli:
CVE-2026-67276 : la vulnerabilità, di tipo ” Improper verification ” e con score CVSS v4.0 pari a 9.2, è dovuta a meccanismi di validazione non adeguati relativi alle chiavi pubbliche RSA durante il processo di autenticazione SSH. Un utente malintenzionato remoto, qualora sia a conoscenza del nome utente e parte delle informazioni associate alla chiave pubblica dell’account target, potrebbe eludere i meccanismi di autenticazione e ottenere un accesso non autorizzato ai sistemi interessati con i privilegi dell’utente impersonato.
CVE-2026-86060 : la vulnerabilità, di tipo ” Argument injection ” e con score CVSS v4.0 pari a 9.2, è dovuta a meccanismi di controllo non adeguati dei nomi utente durante il processo di autenticazione SSH. In particolare, il sistema non gestisce adeguatamente nomi utente che iniziano con caratteri non consentiti, permettendo la manipolazione delle policy associate alla sessione di autenticazione. Un utente malintenzionato remoto, mediante l’utilizzo di un nome utente opportunamente predisposto, potrebbe elevare i propri privilegi sui sistemi interessati.
Prodotti e versioni affette
Mikrotik RouterOS
- versioni dalla 7.24 alla 7.24.2 (esclusa)
- versioni dalla 7.0.0 alla 7.23.4 (esclusa)
- versioni dalla 6.0.0 alla 6.49.21 (esclusa)
Azioni di mitigazione
Ove non già provveduto, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.
Di seguito sono riportate le sole CVE relative alle vulnerabilità con gravità “critica” e “alta”:
Riferimenti
- https://cert.pl/en/posts/2026/09/mikrotik-routeros-cve/
- https://mikrotik.com/supportsec/september-2026-vulnerability/
- https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/
CVE
| CVE-ID | |||
|---|---|---|---|
| CVE-2026-67276 | CVE-2026-86060 | CVE-2026-67281 | CVE-2026-67277 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 06-09-2026 | 06/09/2026 |
| 1.1 | Correzione testo alert | 07/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
7 Settembre 2026, 12:30
CSIRT Toscana