
MikroTik RouterOS
SZERZŐ
CISA
FORRÁS
All CISA Advisories
DATE
READ
3 perc olvasás
A MicroTik RouterOS CVE‑2026‑14227 lehetővé teszi egy támadásra kártevő számára, hogy csak alacsony szintű API-hozzáférésen keresztül a router WireGuard privát kulcsát szöveges formában lekösse, ez lehetővé teszi a …
Tekintse a CSAF összefoglalót Sikeres kihasználás révén egy támadó képes lehet a router WireGuard privát kulcsát szöveges formában kivonni, felhasználva csak alacsony szintű API-hozzáférést, ez lehetővé teszi a teljes VPN-et és az összes kapcsolódó forgalom dekódolását. Az alábbi MikroTik RouterOS verziók érintettek: RouterOS vers:all/* (CVE-2026-14227) CVSS Vendor Equipment Vulnerabilities v3 4.9 MikroTik MikroTik RouterOS Insufficient Session Expiration Background Critical Infrastructure Sectors: Information Technology Countries/Areas Deployed: Worldwide Company Headquarters Location: Latvia Vulnerabilities Expand All + CVE-2026-14227 Egy API session-kezelési hiány mikroTik RouterOS API-t használó termékekben sérülékenyek a Insufficient Session Expiration hibára. Ez lehetővé teszi, hogy az aktív ütközetek megőrizzák korábbi engedélyezési beállításukat, ha a felhasználói csoportok vagy az engedélyek megváltoznak. Ezzel szemben, egy engedélyezett felhasználó, akinek a jogosultságai csökkentek, továbbra is hozzáférhet az információkhoz. Tekintse meg a CVE részleteit Érintett termékek MikroTik RouterOS Vendor: MikroTik Product Version: MikroTik RouterOS: vers:all/* Product Status: known_affected Remediations Mitigation MikroTik javasolja, hogy az adminisztrátorok gondosan ellenőrizzék, hogy amikor egy felhasználó engedélyeit csökkentik, az érintett felhasználó teljes mértékben ki legyen jelentve, hogy az új politika hatékony. Mitigáció További információkért lépjen kapcsolatba a MikroTikkel (https://mikrotik.com/support). https://mikrotik.com/support Relevant CWE: CWE-613 Insufficient Session Expiration Metrics CVSS Version Base Score Base Severity Vector String 3.1 4.9 MEDIUM CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N 4.0 6.9 MEDIUM CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N Acknowledgments Andre Santos ezt a sérülékenységet jelzi a CISA Legal Notice and Terms of Use Ez a termék ezen a közlésen (https://www.cisa.gov/notification) és ez a CISA adatvédelmi- és felhasználási irányelvei (https://www.cisa.gov/privacy-policy) alapján nyújtott. Javasolt gyakorlatok CISA javasolja, hogy a felhasználók védekező intézkedéseket tegyenek a sérülékenység kihasználásának kockázatának minimalizálására. Minimális hálózati expozíciót biztosítsanak a vezérlőrendszerek összes eszköve és/vagy rendszerén, hogy azok ne legyenek elérhetőek az interneten. A vezérlőrendszerek hálózatokat és távoli eszközokat tűzfalak mögé helyezve, és elhatárolva a vállalati hálózatoktól. Ha távoli hozzáférés szükséges, akkor használjon biztonságosabb módszereket, például virtuális privát hálózatokat (VPN), figyelembe véve, hogy a VPN-ek is sérülékenyek lehetnek, és frissíteni kell azokat a legfrissebb elérhető verzióra. Emellett fontos, hogy a VPN csak annyira biztonságos, ahogy a kapcsolódó eszközök. A CISA emlékezteti az szervezeteket, hogy a védekező intézkedések alkalmazása előtt megfelelő hatásvizsgálatot és kockázatelemzést kell végezni. A CISA a vezérlőrendszerek biztonságával kapcsolatos ajánlott gyakorlatokat is megadja a cisa.gov/ics oldalon. Több CISA termék elérhető az olvasásra és letöltésre, beleértve a Defence-in-Depth stratégiákkal való ipari vezérlőrendszerek informatikai biztonságának javítását. A CISA ösztönzi a szervezeteket, hogy a proaktív védelem érdekében javasolt biztonsági stratégiákat implementálják az ICS-hez. További mitigációs útmutatást és ajánlott gyakorlatokat a cisa.gov/ics oldalon, az ICS-TIP-12-146-01B dokumentumban publikálták. Azok, akik gyanús elleni tevékenységet észlelnek, kövessék a beállított belső eljárásokat, és jelentéseket kell továbbítani a CISA-nak az események nyomon követéséhez és azonosításához. A CISA javasolja, hogy a felhasználók a következő intézkedéseket tegyenek a társalkotói támadások elleni védekezésért: Ne kattints weblinkekre vagy nyisd meg e-mailes hivatkozásokat, amelyekre nem válaszoltál. További információt az e-mailes csalások elkerüléséről itt találod: Recognizing and Avoiding Email Scams. További információt az e-mailes csalásokról itt találod: Avoiding Social Engineering and Phishing Attacks. A CISA-nak jelenleg nem sikerült azt az információt, hogy egy konkrét sérülékenységet a nyilvánosság számára célozzák meg. Revision History Initial Release Date: 2026-07-30 Date Revision Summary 2026-07-30 1 Initial Publication