Krytyczna luka w MikroTik RouterOS i SwOS umożliwia przechwycenie danych administratora

Luka w MikroTik RouterOS i SwOS umożliwia atakującemu przechwycenie danych administratora przez nieszyfrowany interfejs WebFig. Zalecane szybkie aktualizacje i zabezpieczenia.
CVE-2025-61481CVSS 10.0MikroTik

Krytyczna luka w MikroTik RouterOS i SwOS umożliwia przechwycenie danych administratora

Luka w MikroTik RouterOS i SwOS umożliwia atakującemu przechwycenie danych administratora przez nieszyfrowany interfejs WebFig. Zalecane szybkie aktualizacje i zabezpieczenia.

CVSS
10.0 CRITICAL
EPSS
20.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W MikroTik RouterOS v7.14.2 oraz SwOS v2.18 domyślnie interfejs zarządzania WebFig jest dostępny przez nieszyfrowany protokół HTTP, co pozwala atakującemu na ścieżce sieciowej na wykonanie złośliwego JavaScript w przeglądarce administratora i przechwycenie jego poświadczeń.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 10.0 naraża infrastrukturę sieciową na przejęcie kontroli nad urządzeniami MikroTik poprzez kradzież danych uwierzytelniających administratora. Atakujący mogą wykorzystać tę podatność do eskalacji uprawnień i dalszych działań w sieci, co stanowi poważne zagrożenie dla bezpieczeństwa i ciągłości działania systemów IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji bezpieczeństwa u producenta MikroTik oraz ich wdrożenie. W międzyczasie należy ograniczyć dostęp do interfejsu WebFig wyłącznie do zaufanych sieci oraz monitorować logi pod kątem podejrzanych aktywności. Warto również rozważyć wymuszenie korzystania z HTTPS, aby zabezpieczyć komunikację zarządczą przed podsłuchem i atakami typu man-in-the-middle.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS