| CVE ID | CVE-2026-67276 |
| Data publikacji | 05 września 2026 |
| Producent podatnego oprogramowania | Mikrotik |
| Nazwa podatnego oprogramowania | RouterOS |
| Podatne wersje | Od 7.24 poniżej 7.24.2 Od 7.0.0 poniżej 7.23.4 Od 6.0.0 poniżej 6.49.21 |
| Typ podatności (CWE) | Improper verification of cryptographic signature (CWE-347) |
| Źródło zgłoszenia | Badania własne |
| CVE ID | CVE-2026-67277 |
| Data publikacji | 05 września 2026 |
| Producent podatnego oprogramowania | Mikrotik |
| Nazwa podatnego oprogramowania | RouterOS |
| Podatne wersje | Od 7.24 poniżej 7.24.2 Od 7.0.0 poniżej 7.23.4 Od 6.0.0 poniżej 6.49.21 |
| Typ podatności (CWE) | Missing authentication for critical function (CWE-306) |
| Źródło zgłoszenia | Badania własne |
| CVE ID | CVE-2026-67278 |
| Data publikacji | 05 września 2026 |
| Producent podatnego oprogramowania | Mikrotik |
| Nazwa podatnego oprogramowania | RouterOS |
| Podatne wersje | Od 7.24 poniżej 7.24.2 Od 7.0.0 poniżej 7.23.4 Od 6.0.0 poniżej 6.49.21 |
| Typ podatności (CWE) | Improper verification of cryptographic signature (CWE-347) |
| Źródło zgłoszenia | Badania własne |
| CVE ID | CVE-2026-67279 |
| Data publikacji | 05 września 2026 |
| Producent podatnego oprogramowania | Mikrotik |
| Nazwa podatnego oprogramowania | RouterOS |
| Podatne wersje | Od 7.24 poniżej 7.24.2 Od 7.0.0 poniżej 7.23.4 Od 6.0.0 poniżej 6.49.21 |
| Typ podatności (CWE) | Improper enforcement of behavioral workflow (CWE-841) |
| Źródło zgłoszenia | Badania własne |
| CVE ID | CVE-2026-67281 |
| Data publikacji | 05 września 2026 |
| Producent podatnego oprogramowania | Mikrotik |
| Nazwa podatnego oprogramowania | RouterOS |
| Podatne wersje | Od 7.24 poniżej 7.24.2 Od 7.0.0 poniżej 7.23.4 Od 6.0.0 poniżej 6.49.21 |
| Typ podatności (CWE) | Access of uninitialized pointer (CWE-824) |
| Źródło zgłoszenia | Badania własne |
| CVE ID | CVE-2026-86060 |
| Data publikacji | 05 września 2026 |
| Producent podatnego oprogramowania | Mikrotik |
| Nazwa podatnego oprogramowania | RouterOS |
| Podatne wersje | Od 7.24 poniżej 7.24.2 Od 7.0.0 poniżej 7.23.4 Od 6.0.0 poniżej 6.49.21 |
| Typ podatności (CWE) | Improper neutralization of argument delimiters in a command ('argument injection') (CWE-88) |
| Źródło zgłoszenia | Badania własne |
Opis podatności
Podczas własnych badań CERT Polska odkrył podatności w oprogramowaniu MikroTik RouterOS i uczestniczył w koordynacji ich ujawnienia. Szczegóły dotyczące tego, w jaki sposób odkryto te podatności, wraz z innymi powiązanymi informacjami, są dostępne w naszym osobnym artykule.
Podatność CVE-2026-67276: RouterOS nie porównuje kompletnego klucza publicznego RSA podczas dopasowywania żądania uwierzytelnienia SSH do klucza autoryzowanego użytkownika, sprawdzając typ klucza i moduł, ale pomijając wykładnik. Ponieważ weryfikacja podpisu wykorzystuje klucz dostarczony przez klienta, atakujący znający autoryzowany moduł RSA może dostarczyć klucz z wykładnikiem równym jeden, sfałszować prawidłowy podpis i otworzyć kanał poleceń SSH jako docelowy użytkownik bez klucza prywatnego.
Podatność CVE-2026-67277: RouterOS akceptuje połączenie btest typu "related" przed zakończeniem uwierzytelniania odpowiadającej mu głównej sesji. Nieuwierzytelniony klient może wykorzystać ten stan do uruchomienia testu IPv4 UDP. Przy ustawieniu "random-data=false" nadawca transmituje niezainicjowany fragment końcowy z bufora pakietów jądra. Osobny, niesprawdzany i odwrócony przedział rozmiaru pakietu powoduje błąd typu integer underflow, co umożliwiało wyciek pamięci jądra albo zdalny atak DoS prowadzący do restartu systemu.
Podatność CVE-2026-67278: MikroTik RouterOS akceptuje nieprawidłowe podpisy RSA/PKCS#1 v1.5 podczas walidacji X.509. Ponieważ jego magazyn zaufania zawiera root CA z e=3, atakujący kontrolujący lub przekierowujący wychodzące połączenie TLS RouterOS może wykorzystać publiczny certyfikat roota - bez jego klucza prywatnego - do sfałszowania zaufanego certyfikatu pośredniego i wystawienia certyfikatów dla dowolnych nazw hostów, co umożliwia podszywanie się pod serwer TLS.
Podatność CVE-2026-67279: RouterOS SSH przechodzi do protokołu połączenia po zażądanej przez klienta renegocjacji kluczy, mimo że nie podjęto próby uwierzytelnienia użytkownika, co umożliwia nieuwierzytelnionemu klientowi otwarcie kanału sesji i wysłanie żądania exec. W podatnych wersjach serwer wykonuje polecenie, umożliwiając nieuwierzytelnione utworzenie, nadpisanie i odtworzenie plików w przestrzeni nazw plików zarządzanej przez RouterOS, w tym plików pomocniczych zawierających dane konfiguracyjne i diagnostyczne.
Podatność CVE-2026-67281: RouterOS WebFig zawiera podatność umożliwiającą nieuwierzytelniony odczyt plików poprzez ścieżkę /jsproxy, w której nowo utworzona sesja zachowuje nieaktualny, niezainicjalizowany wskaźnik do danych określających uprawnienia, wykorzystywany podczas autoryzacji dostępu do plików. Nieuwierzytelniony atakujący może odpowiednio przygotować stan alokatora pamięci, aby mechanizm udostępniania plików wykorzystał ten wskaźnik z wystarczającymi uprawnieniami, a następnie użyć komponentów wskazujących na katalog nadrzędny w zaszyfrowanym URI w celu opuszczenia przestrzeni plików WebFig i ujawnienia plików należących do użytkownika root, w tym plików konfiguracyjnych zawierających dane uwierzytelniające.
Podatność CVE-2026-86060: RouterOS zawiera błąd w obsłudze argumentów w ścieżce logowania SSH, dotyczący nazw użytkowników zaczynających się od zabronionego znaku. Pozwala to na zmianę zaufanej maski polityk RouterOS, co prowadzi do eskalacji uprawnień. Wykorzystanie tej luki wymaga nieautoryzowanej sesji SSH.
Problemy te zostały naprawione w wersjach: 6.49.21 (Long-term), 7.23.4 (Long-term) i 7.24.2 (Stable).
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.