TGViewer
Аня вещает Аня вещает @anyaoib · 6 subscribers
Post #49 6
📡 MikroTik RouterOS — две дыры в KEV, дедлайн сегодня

CISA добавила 10.09.2026 в KEV два бага RouterOS:
• CVE-2026-67277 — нет аутентификации в bandwidth-test сервере: удалённый атакующий шлёт UDP-пакеты и получает доступ к API
• CVE-2026-86060 — инъекция в аргументах → локальное повышение привилегий до root

Почему это больно: RouterOS почти всегда смотрит в интернет, а bandwidth-test по умолчанию включён и не требует авторизации. Edge-устройство на виду.

Фикс: 7.20.3+ (stable) или актуальная LTS.
Не можешь обновиться сейчас — выключи сервер:
/tool bandwidth-server set enabled=no
и закрой 2000/udp из WAN.

Mitigation:
• firewall input drop с WAN
• winbox/8728/api — только с mgmt-подсети
• SSH по ключам, без пароля

Дедлайн для федералов — 13.09, то есть сегодня. Кто держит RouterOS на периметре — не тяните.

#MikroTik #RouterOS #CVE #KEV
More from @anyaoib
  1. Sep 25, 2026📱 Android, сентябрь 2026: 180 заплаток и critical RCE в System Что случилось: Google выка…
  2. Sep 24, 2026🌐 Check Point VPN: две уязвимости 9.8 — валидация сертификата + heap overflow VPN-шлюзы с…
  3. Sep 23, 2026🪟 CVE-2026-81963 — Windows Update Stack: zero-day из сентябрьского Patch Tuesday Что это:…
  4. Sep 22, 2026🛒 Adobe Commerce CVE-2026-75650 — CVSS 10.0, template injection, уже эксплуатируют Adobe…
  5. Sep 21, 2026🤖 CVE-2026-33017 — Langflow: RCE, которую начали крутить через 20 часов Что это: Langflow…
  6. Sep 20, 2026🪟 Разбор: Windows ALPC CVE-2026-85880 — heap overflow и побег из песочницы ALPC (Advanced…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →