📡 MikroTik RouterOS — две дыры в KEV, дедлайн сегодня
CISA добавила 10.09.2026 в KEV два бага RouterOS:
• CVE-2026-67277 — нет аутентификации в bandwidth-test сервере: удалённый атакующий шлёт UDP-пакеты и получает доступ к API
• CVE-2026-86060 — инъекция в аргументах → локальное повышение привилегий до root
Почему это больно: RouterOS почти всегда смотрит в интернет, а bandwidth-test по умолчанию включён и не требует авторизации. Edge-устройство на виду.
Фикс: 7.20.3+ (stable) или актуальная LTS.
Не можешь обновиться сейчас — выключи сервер:
/tool bandwidth-server set enabled=no
и закрой 2000/udp из WAN.
Mitigation:
• firewall input drop с WAN
• winbox/8728/api — только с mgmt-подсети
• SSH по ключам, без пароля
Дедлайн для федералов — 13.09, то есть сегодня. Кто держит RouterOS на периметре — не тяните.
#MikroTik #RouterOS #CVE #KEV
Post #49
6