ENISA EUVD · EUVD-2026-72025Known-exploited evidence recordedRouterOS accepts a "related" btest connection before the corresponding primary session has completed authentication. An unauthenticated client can use this state to start an IPv4 UDP test. With "random-data=false", the sender transmits an uninitialized tail from a kernel packet buffer. A separate unchecked, inverted packet-size interval causes unsigned integer underflow, anomalously large fragmented output, and can restart the RouterOS kernel.
This issue was fixed in versions: 6.49.21 (Long-term), 7.23.4 (Long-term) and 7.24.2 (Stable)
Official EUVD record ↗BSI · German · WID-SEC-2026-3193MikroTik RouterOS: Mehrere SchwachstellenEin entfernter, anonymer Angreifer kann mehrere Schwachstellen in MikroTik RouterOS ausnutzen, um Sicherheitsvorkehrungen zu umgehen, um Informationen offenzulegen, um einen Denial of Service Zustand herbeizuführen und um die Kontrolle über betroffene Geräte zu übernehmen.
Official advisory ↗Canadian Centre for Cyber Security · English · AL26-20AL26-020 - Vulnerabilities Impacting MikroTik RouterOS - CVE-2026-67276, CVE-2026-67277 and CVE-2026-86060An Alert is used to raise awareness of a recently identified cyber threat that may impact cyber information assets, and to provide additional detection and mitigation advice to recipients. The Canadian Centre for Cyber Security ("Cyber Centre") is also available to provide additional assistance regarding the content of this Alert to recipients as requested.
Official advisory ↗Canadian Centre for Cyber Security · English · AV26-887Mikrotik security advisory (AV26-887) – Update 2As of September 3, 2026, Mikrotik is affected by vulnerabilities in the following product:
Open-source reporting indicates that CVE-2026-67276, CVE-2026-67277 and CVE-2026-86060 related to MikroTik are being exploited in the wild.
Official advisory ↗Cyber Security Agency of Singapore · English · CSA-SB-20260909Security Bulletin 9 Sep 2026The Cyber Security Agency of Singapore included this CVE in its official Security Bulletin 9 Sep 2026, published on 9 September 2026. Open the linked bulletin for the product, severity and reference information published in that issue.
Official advisory ↗INCIBE-CERT · Spanish · multiples-vulnerabilidades-en-routeros-de-mikrotikMúltiples vulnerabilidades en RouterOS de MikroTikEl equipo CERT Polska ha publicado 3 vulnerabilidades: 2 de severidad crítica y 1 de severidad alta que en caso de ser explotadas, podrían permitir a un atacante crear una clave diferente e iniciar sesión mediante SSH, elevar sus privilegios, una fuga de memoria del kernel o un ataque DoS remoto.
Official advisory ↗INCIBE-CERT · Spanish · actualizacion-11092026-multiples-vulnerabilidades-en-routeros-de-mikrotik[Actualización 11/09/2026] Múltiples vulnerabilidades en RouterOS de MikroTikEl equipo CERT Polska ha publicado 3 vulnerabilidades: 2 de severidad crítica y 1 de severidad alta que en caso de ser explotadas, podrían permitir a un atacante crear una clave diferente e iniciar sesión mediante SSH, elevar sus privilegios, una fuga de memoria del kernel o un ataque DoS remoto.
Official advisory ↗NBSZ-NKI · Hungarian · cve-2026-67277CVE-2026-67277Magas
Official advisory ↗CSIRT Italia · Italian · mikrotik-rilevato-sfruttamento-in-rete-di-nuove-vulnerabilitaMikroTik: rilevato sfruttamento in rete di nuove vulnerabilitàRilevato lo sfruttamento attivo in rete delle vulnerabilità CVE-2026-67276 e CVE-2026-86060 – già sanate dal vendor – presenti nei prodotti Mikrotik RouterOS. Di seguito sono riportati i dettagli:
CVE-2026-67276 : la vulnerabilità, di tipo " Improper verification " e con score CVSS v4.0 pari a 9.2, è dovuta a meccanismi di validazione non adeguati relativi alle chiavi pubbliche RSA durante il processo di autenticazione SSH. Un utente malintenzionato remoto, qualora sia a conoscenza del nome utente e parte delle informazioni associate alla chiave pubblica dell'account target, potrebbe eludere i meccanismi di autenticazione e ottenere un accesso non autorizzato ai sistemi interessati con i privilegi dell'utente impersonato.
CVE-2026-86060 : la vulnerabilità, di tipo " Argument injection " e con score CVSS v4.0 pari a 9.2, è dovuta a meccanismi di controllo non adeguati dei nomi utente durante il processo di autenticazione SSH. In particolare, il sistema non gestisce adeguatamente nomi utente che iniziano con caratteri non consentiti, permettendo la manipolazione delle policy associate alla sessione di autenticazione. Un utente malintenzionato remoto, mediante l'utilizzo di un nome utente opportunamente predisposto, potrebbe elevare i propri privilegi sui sistemi interessati.
Official advisory ↗JVN iPedia · Japanese · JVNDB-2026-033306MikroTikのrouterosにおける重要な機能に対する認証の欠如に関する脆弱性RouterOSは、対応するプライマリセッションが認証を完了する前に「related」btest接続を受け入れます。未認証のクライアントは、この状態を利用してIPv4 UDPテストを開始できます。"random-data=false"の場合、送信者はカーネルパケットバッファの初期化されていない尾部を送信します。別の未検証の反転したパケットサイズ間隔により、符号なし整数のアンダーフローが発生し、異常に大きな断片化された出力が生じ、その結果RouterOSカーネルが再起動する可能性があります。この問題は以下のバージョンで修正されました:6.49.21(長期サポート)、7.23.4(長期サポート)、および7.24.2(安定版)です。
Official advisory ↗KISA KrCERT/CC · Korean · KNVD-6952美 CISA 발표 주요 Exploit 정보공유(Update. 2026-09-10)MikroTik RouterOS Missing Authentication for Critical Function Vulnerability
Official advisory ↗NCSC-NL · Dutch · NCSC-2026-0345Kwetsbaarheden verholpen in MikroTik RouterOSRouterOS versions 6.49.21, 7.23.4, and 7.24.2 fixed a vulnerability where unauthenticated clients could trigger an IPv4 UDP test causing kernel restarts due to improper packet handling.
Official advisory ↗CERT Polska · Polish · mikrotrick-analiza-technicznaCERT Polska
w social mediachOpisujemy techniczne szczegóły łańcucha MikroTrick, złożonego z podatności CVE-2026-67279 i CVE-2026-86060, które w połączeniu pozwalały przejąć pełną kontrolę nad urządzeniem bez uwierzytelnienia. Wyjaśniamy mechanizm obserwowanych w internecie ataków, przebieg skoordynowanego ujawnienia obu podatności oraz praktyczną rolę agentów LLM w badaniach RouterOS.
Official advisory ↗CERT Polska · Polish · mikrotik-routeros-cveCERT Polska
w social mediachPodczas badań własnych Sławomir Rozbicki z zespołu CERT Polska odkrył podatności w oprogramowaniu MikroTik RouterOS i wraz z pozostałymi członkami zespołu uczestniczył w koordynacji ich ujawnienia. Szczegóły dotyczące tego, w jaki sposób odkryto te podatności, wraz z innymi powiązanymi informacjami, są dostępne w naszym osobnym artykule .
Podatność CVE-2026-67276 : RouterOS nie porównuje kompletnego klucza publicznego RSA podczas dopasowywania żądania uwierzytelnienia SSH do klucza autoryzowanego użytkownika, sprawdzając typ klucza i moduł, ale pomijając wykładnik. Ponieważ weryfikacja podpisu wykorzystuje klucz dostarczony przez klienta, atakujący znający autoryzowany moduł RSA może dostarczyć klucz z wykładnikiem równym jeden, sfałszować prawidłowy podpis i otworzyć kanał poleceń SSH jako docelowy użytkownik bez klucza prywatnego.
Podatność CVE-2026-67277 : RouterOS akceptuje połączenie btest typu "related" przed zakończeniem uwierzytelniania odpowiadającej mu głównej sesji. Nieuwierzytelniony klient może wykorzystać ten stan do uruchomienia testu IPv4 UDP. Przy ustawieniu "random-data=false" nadawca transmituje niezainicjowany fragment końcowy z bufora pakietów jądra. Osobny, niesprawdzany i odwrócony przedział rozmiaru pakietu powoduje błąd typu integer underflow, co umożliwiało wyciek pamięci jądra albo zdalny atak DoS prowadzący do restartu systemu.
Podatność CVE-2026-67279 : RouterOS SSH przechodzi do protokołu połączenia po zażądanej przez klienta renegocjacji kluczy, mimo że nie podjęto próby uwierzytelnienia użytkownika, co umożliwia nieuwierzytelnionemu klientowi otwarcie kanału sesji i wysłanie żądania exec. W podatnych wersjach serwer wykonuje polecenie, umożliwiając nieuwierzytelnione utworzenie, nadpisanie i odtworzenie plików w przestrzeni nazw plików zarządzanej przez RouterOS, w tym plików pomocniczych zawierających dane konfiguracyjne i diagnostyczne.
Podatność CVE-2026-67281 : RouterOS WebFig zawiera podatność umożliwiającą nieuwierzytelniony odczyt plików poprzez ścieżkę /jsproxy , w której nowo utworzona sesja zachowuje nieaktualny, niezainicjalizowany wskaźnik do danych określających uprawnienia, wykorzystywany podczas autoryzacji dostępu do plików. Nieuwierzytelniony atakujący może odpowiednio przygotować stan alokatora pamięci, aby mechanizm udostępniania plików wykorzystał ten wskaźnik z wystarczającymi uprawnieniami, a następnie użyć komponentów wskazujących na katalog nadrzędny w zaszyfrowanym URI w celu opuszczenia przestrzeni plików WebFig i ujawnienia plików należących do użytkownika root, w tym plików konfiguracyjnych zawierających dane uwierzytelniające.
Podatność CVE-2026-86060 : RouterOS zawiera błąd w obsłudze argumentów w ścieżce logowania SSH, dotyczący nazw użytkowników zaczynających się od zabronionego znaku. Pozwala to na zmianę zaufanej maski polityk RouterOS, co prowadzi do eskalacji uprawnień. Wykorzystanie tej luki wymaga nieautoryzowanej sesji SSH.
Problemy te zostały naprawione w wersjach: 6.49.21 (Long-term), 7.23.4 (Long-term) i 7.24.2 (Stable).
Podatność CVE-2026-67278 : MikroTik RouterOS akceptuje nieprawidłowe podpisy RSA/PKCS#1 v1.5 w usługach opartych na RSA, w tym podczas walidacji certyfikatów TLS/X.509 oraz uwierzytelniania klucza hosta SSH. Ponieważ magazyn zaufanych certyfikatów (trust store) zawiera główny certyfikat CA z wykładnikiem e=3, atakujący kontrolujący lub przekierowujący wychodzące połączenie TLS z RouterOS może wykorzystać publiczny certyfikat głównego CA – bez posiadania jego klucza prywatnego – do sfałszowania zaufanego certyfikatu pośredniego i wystawienia certyfikatów dla dowolnych nazw hostów, co umożliwia podszycie się pod serwer TLS. Ten sam problem wpływa również na uwierzytelnianie SSH oparte na RSA.
Problem dotyczy wyłącznie gałęzi 7.x i został naprawiony w wersjach: 7.23.6 (Long-term) oraz 7.24.3 (Stable).
Wersje 7.23.4 oraz 7.24.2 zawierały niepełną poprawkę. Dziękujemy Robertowi Żegleniowi za zgłoszenie tego problemu.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/ .
CERT Polska to zespół działający w strukturach NASK - Państwowego Instytutu Badawczego,
powołany w 1996 roku do reagowania na incydenty bezpieczeństwa komputerowego. Realizuje
zadania CSIRT NASK, jednego z trzech takich zespołów działających na poziomie
krajowym w ramach krajowego systemu cyberbezpieczeństwa.
CERT Polska
w social mediach
Facebook
X
LinkedIn
GitHub
Kontakt
ul. Kolska 12, 01-045 Warszawa
ePUAP: /NASK-Instytut/SkrytkaESP
e-Doręczenia: AE:PL-60057-61611-BCEGR-11
e-mail: [email protected]
Zgłaszanie incydentów: incydent.cert.pl
[email protected]
© 2026 NASK
Polityka prywatności
Deklaracja dostępności
CSIRT GOV
CSIRT MON
Official advisory ↗CERT Polska · Polish · podatnosci-w-mikrotik-routeros-aktywnie-wykorzystywaneCERT Polska
w social mediachZespół CERT Polska zidentyfikował i skoordynował ujawnienie sześciu podatności w MikroTik RouterOS, w tym dwóch krytycznych. Podatności te są już aktywnie wykorzystywane do przejmowania urządzeń, których usługa SSH jest dostępna z internetu. Zalecamy pilną aktualizację urządzeń do poprawionych wersji oraz weryfikację konfiguracji pod kątem śladów kompromitacji.
Official advisory ↗