top of page

Executive Security Advisory: MikroTik RouterOS – attacchi attivi possono portare al controllo completo del router

4 giorni fa
Tempo di lettura: 2 min

Sintesi per la direzione: CERT Polska conferma attacchi attivi contro MikroTik RouterOS. Sui dispositivi con il servizio SSH raggiungibile da reti pubbliche, la combinazione di CVE-2026-67276 e CVE-2026-86060 può portare al controllo completo del router. MikroTik ha pubblicato versioni corrette; i sistemi esposti devono essere aggiornati e verificati immediatamente.

Che cos’è MikroTik RouterOS? RouterOS è il sistema operativo utilizzato su molti router, firewall e gateway di rete MikroTik. Questi dispositivi si trovano spesso al confine tra la rete aziendale e Internet e gestiscono routing, VPN, firewall e accessi amministrativi.

Cosa sta succedendo? CVE-2026-67276 riguarda l’autenticazione SSH e, in determinate condizioni, può consentire l’accesso senza la legittima chiave privata RSA. CVE-2026-86060 utilizza un nome utente appositamente costruito per ottenere privilegi amministrativi completi in RouterOS. CERT Polska conferma lo sfruttamento reale della catena delle due vulnerabilità.

Chi è maggiormente esposto? La priorità riguarda i dispositivi RouterOS con SSH o altri servizi di gestione direttamente raggiungibili da Internet. MikroTik precisa che la configurazione predefinita blocca SSH da Internet; le porte di gestione aperte manualmente sono quindi particolarmente critiche.

Azioni immediate: aggiornare RouterOS a 7.25beta3, 7.24.2, 7.23.4 o 6.49.21, oppure a una versione successiva approvata dal produttore. Se non è possibile aggiornare subito, bloccare SSH, WWW/WWW-SSL e bandwidth-test da tutte le reti non fidate. Dopo l’aggiornamento verificare lo stato Flagged, i log e la configurazione per utenti, script, attività pianificate, proxy o tunnel sconosciuti.

Indicatori di compromissione: CERT Polska segnala tra l’altro log con « login failure for user -2 », utenti aggiunti tramite « ssh:-2 » e un account altamente privilegiato chiamato « ops ». Lo stato Flagged può fornire ulteriori indizi, ma la sua assenza non dimostra che il dispositivo sia integro.

Domande da porre al fornitore IT: 1. Abbiamo dispositivi MikroTik/RouterOS con SSH o altre porte di gestione esposte a Internet? 2. Tutti i dispositivi sono già aggiornati a una versione corretta? 3. Log, stato Flagged e configurazione sono stati controllati attivamente per eventuali compromissioni?

La nostra valutazione: priorità elevata per i sistemi MikroTik esposti a Internet. Poiché è confermato lo sfruttamento attivo con controllo completo del dispositivo, patching, riduzione dell’esposizione Internet e verifica di compromissione non dovrebbero attendere la prossima finestra di manutenzione. Fonti: CERT Polska, 5 settembre 2026; avviso di sicurezza MikroTik, 3 settembre 2026.

 
 

Contattaci

vNext GmbH, Patschär 7, 7306 Fläsch

Tel. +41 81 710 50 85

Ihr Profi für Websites und unbeschreibliches Foto Design
Ihr Partner für unvergessliche Events und Momente mit Ihren liebsten.
Wenn es Vertrauen braucht ist PSD Ihr Partner.

Collaboriamo con i migliori partner

© 2023 by vNext GmbH

bottom of page