MikroTik RouterOS és Felhőalapú Router
CYBERSECURITY KIEMELT ELEMZÉS

MikroTik RouterOS és Felhőalapú Router

SZERZŐ

CISA

FORRÁS

All CISA Advisories

DATE

READ

3 perc olvasás

A MicroTik RouterOS és a Cloud Hosted Router egy kritikus hibát szenved el (CVE‑2026‑16347), amely lehetővé teszi a támadók számára az autentikációs korlátok megkerülését és a jelszavak brute-force módszerrel történő …

Tekintse meg a CSAF összefoglalót A sérülékenység sikeres kihasználása lehetővé teheti a támadók számára, hogy gyorsan kitalálják a jelszavakat és jogosulatlan hozzáférést nyerjenek a rendszerhez. A következő MikroTik RouterOS és Cloud Hosted Router verziók érintettek: RouterOS verzió: mindegyik/* (CVE-2026-16347) Cloud Hosted Router verzió: mindegyik/* (CVE-2026-16347) CVSS Gyártó Berendezés Sérülékenységek v3 8.8 MikroTik MikroTik RouterOS és Cloud Hosted Router Megfelelő Korlátozás Hiánya a Túlzott Hitelesítési Kísérletek Ellen Háttér Kritikus Infrastrukturális Sektorok: Információs Technológia, Kereskedelmi Létesítmények Országok/Területek: Világszerte Cég Székhelye: Lettország Sérülékenységek Kiterjesztése Kérjük, bővítse a következőt + CVE-2026-16347 A MikroTik RouterOS gyengeséget tartalmaz az API hitelesítési kezelésében, amely nem rendelkezik hatékony védelmi intézkedésekkel a túlzott bejelentkezési kísérletek ellen. A rendszer nem érvényesít értelmes sebességkorlátozást, fiók lezárást vagy forrás alapú korlátozásokat, lehetővé téve a többszöri hitelesítési hibák védelmi válasz nélküli folytatását. Néhány verzióban van egy rögzített, egy kapcsolatra vonatkozó késleltetés, de ez megkerülhető párhuzamos munkamenetek révén, ami folyamatosan magas mennyiségű kísérletet eredményez. Ez a hiányosság növeli annak kockázatát, hogy egy támadó végül érvényes hitelesítő adatokat szerezzen be, és jogosulatlan hozzáférést nyerjen adminisztratív szolgáltatásokhoz. Tekintse meg a CVE részleteit Érintett termékek MikroTik RouterOS és Cloud Hosted Router Gyártó: MikroTik Termék Verzió: MikroTik RouterOS: verzió:mindegyik/, MikroTik Cloud Hosted Router: verzió:mindegyik/ Termék Állapot: ismert_érintett Intézkedések Kockázatcsökkentés Jelenleg nincs elérhető javítás a MikroTik-től. Amíg javítás nem áll rendelkezésre, a MikroTik azt javasolja, hogy a felhasználók a következő kockázatcsökkentési intézkedéseket alkalmazzák: Használjon erős VPN-t vagy egyéb védelmi réteget, ha az API ki van téve a nyilvános hálózatoknak. Kockázatcsökkentés Állítsa be a sikertelen próbálkozások időtartamát (0,1–0,5 másodperc) az /ip service-ben minden szolgáltatásra, beleértve az API-t is, amint elérhető. Kockázatcsökkentés Eleinte csak megbízható hálózaton (LAN) keresztül csatlakozzon, majd állítsa be az útválasztót a biztonsági követelményeihez. Kockázatcsökkentés Korlátozza a hozzáférést a kezelőszolgáltatásokhoz megbízhatatlan hálózatokból. Kockázatcsökkentés Alkalmazzon tűzfal szabályokat a kezelőszolgáltatásokhoz való hozzáférés szabályozására és korlátozására, ahol lehetséges. Kockázatcsökkentés Használjon hosszú, véletlenszerűen generált jelszavakat a gyenge vagy alapértelmezett egyszerű jelszavak helyett, hogy a brute-force keresési terület értelmetlenül nagy maradjon. Kockázatcsökkentés Tartsa meg az alapértelmezett véletlenszerűen generált eszköz jelszót, vagy cserélje le ugyanolyan erős jelszóra, mivel az alapértelmezett szerint a minimális összetettséget nem érvényesítik. Kockázatcsökkentés A felhasználók számára javasolt, hogy keressék fel a MikroTik-et (https://mikrotik.com/support) további támogatásért. https://mikrotik.com/support Kapcsolódó CWE: CWE-307 A Túlzott Hitelesítési Kísérletek Megfelelő Korlátozásának Hiánya Metrikák CVSS Verzió Alappontszám Alap Súlyosság Vektor Szál 3.1 8.8 MAGAS CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 4.0 8.7 MAGAS CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N Elismerések Andre Santos a União Geek-től jelentette be ezt a sérülékenységet a CISA-nak. Jogi Nyilatkozat és Felhasználási Feltételek Ez a termék a következő értesítésnak (https://www.cisa.gov/notification) és az adatvédelmi és használati politikának (https://www.cisa.gov/privacy-policy) megfelelően kerül biztosításra. Ajánlott Gyakorlatok A CISA javasolja, hogy a felhasználók védekező intézkedéseket tegyenek a sérülékenység kihasználásának kockázatának minimalizálása érdekében. Minimalizálja a hálózati kitettséget az összes vezérlőrendszer berendezés és/vagy rendszerek esetén, biztosítva, hogy ne legyenek hozzáférhetők az interneten. A CISA emlékezteti a szervezeteket, hogy megfelelő hatásvizsgálatot és kockázatelemzést végezzenek a védekezési intézkedések bevezetése előtt. A CISA egy szakaszt is kínál a vezérlőrendszerek biztonsági ajánlott gyakorlataira a cisa.gov/ics weboldalon. Számos CISA termék részletezi a kiber védelem legjobb gyakorlatait, amelyek olvashatók és letölthetők, beleértve az Ipari Ellenőrzési Rendszerek Kiberbiztonságának Fejlesztése Védelmi Stratégiákkal. A CISA arra ösztönzi a szervezeteket, hogy hajtsák végre az ajánlott kiberbiztonsági stratégiákat az ICS eszközök proaktív védelme érdekében. További kockázatcsökkentési útmutatások és ajánlott gyakorlatok nyilvánosan elérhetők az ICS weboldalon a cisa.gov/ics technikai információs dokumentumban, ICS-TIP-12-146-01B–Célzott Kiberbetörés Észlelési és Kockázatcsökkentési Stratégiákban. A szervezeteknek, amelyek gyanús rosszindulatú tevékenységet észlelnek, követniük kell a kialakított belső eljárásokat, és jelentenie kell a megállapításokat a CISA-nak nyomon követés és más eseményekkel való korreláció érdekében. Jelenleg nem jelentettek be olyan ismert nyilvános kihasználást, amely konkrétan ezt a sérülékenységet célozza. Ez a sérülékenység nem használható ki távolról. Revíziós Történet Kezdeti Kiadás Dátuma: 2026-07-28 Dátum Revízió Összegzés 2026-07-28 1 Kezdeti Közlés