CVE-2025-42611: Luka w weryfikacji certyfikatów w RouterOS umożliwiająca obejście uwierzytelniania

CVE-2025-42611 to luka w RouterOS pozwalająca na obejście uwierzytelniania w OpenVPN, CAPsMAN i Dot1X przez niewłaściwą weryfikację certyfikatów.
CVE-2025-42611CVSS 6.5VPN

CVE-2025-42611: Luka w weryfikacji certyfikatów w RouterOS umożliwiająca obejście uwierzytelniania

CVE-2025-42611 to luka w RouterOS pozwalająca na obejście uwierzytelniania w OpenVPN, CAPsMAN i Dot1X przez niewłaściwą weryfikację certyfikatów.

CVSS
6.5 MEDIUM
EPSS
8.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

RouterOS ma lukę w mechanizmie weryfikacji certyfikatów, która pozwala na zaufanie dowolnemu urzędowi certyfikacji z systemowego magazynu certyfikatów w różnych usługach, takich jak OpenVPN, CAPsMAN i Dot1X. Może to prowadzić do częściowego lub pełnego obejścia uwierzytelniania.

Wpływ biznesowy

Ta luka może umożliwić atakującym obejście mechanizmów uwierzytelniania w kluczowych usługach VPN i sieciowych, co zagraża poufności i integralności komunikacji. Operatorzy infrastruktury powinni rozważyć ryzyko nieautoryzowanego dostępu i potencjalnych naruszeń danych w środowiskach korzystających z RouterOS.

Rekomendowane działania administratora

Zaleca się monitorowanie aktualizacji bezpieczeństwa od dostawcy RouterOS oraz szybkie ich wdrożenie po publikacji poprawek. Do czasu aktualizacji warto ograniczyć ekspozycję usług korzystających z certyfikatów, przeglądać logi pod kątem nietypowych zdarzeń oraz priorytetyzować działania zabezpieczające w środowiskach z narażonymi systemami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS