Luka w MikroTik RouterOS 7 umożliwiająca przepełnienie bufora

W MikroTik RouterOS 7 wykryto krytyczną lukę umożliwiającą zdalne przepełnienie bufora. Zalecana szybka aktualizacja do wersji 7.20.1 lub 7.21beta2.
CVE-2025-10948CVSS 7.4MikroTik

Luka w MikroTik RouterOS 7 umożliwiająca przepełnienie bufora

W MikroTik RouterOS 7 wykryto krytyczną lukę umożliwiającą zdalne przepełnienie bufora. Zalecana szybka aktualizacja do wersji 7.20.1 lub 7.21beta2.

CVSS
7.4 HIGH
EPSS
50.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W MikroTik RouterOS 7 wykryto lukę w funkcji parse_json_element w komponencie libjson.so, prowadzącą do przepełnienia bufora. Atak można przeprowadzić zdalnie, a exploit został publicznie ujawniony.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.4) może umożliwić zdalne wykonanie nieautoryzowanych działań, co zagraża stabilności i bezpieczeństwu infrastruktury sieciowej. Operatorzy powinni traktować tę podatność priorytetowo, aby uniknąć potencjalnych incydentów i utraty danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację MikroTik RouterOS do wersji 7.20.1 lub 7.21beta2, które zawierają poprawkę usuwającą tę lukę. W międzyczasie warto ograniczyć dostęp do interfejsów sieciowych, monitorować logi pod kątem podejrzanej aktywności oraz przygotować się na wdrożenie aktualizacji zaraz po jej udostępnieniu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS