CVE-2026-14227: Błąd zarządzania sesją API w MikroTik RouterOS

Luka Insufficient Session Expiration w MikroTik RouterOS pozwala na zachowanie starych uprawnień sesji. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-14227CVSS 6.9MikroTik

CVE-2026-14227: Błąd zarządzania sesją API w MikroTik RouterOS

Luka Insufficient Session Expiration w MikroTik RouterOS pozwala na zachowanie starych uprawnień sesji. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.9 MEDIUM
EPSS
13.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W produktach MikroTik RouterOS z włączonym API występuje luka Insufficient Session Expiration, która pozwala aktywnym sesjom zachować poprzedni zestaw uprawnień po przekroczeniu limitu bezczynności lub zmianie grupy użytkownika. W efekcie użytkownik z ograniczonymi uprawnieniami może nadal mieć dostęp do informacji.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do zasobów sieciowych, ponieważ sesje nie odświeżają uprawnień zgodnie z aktualnym stanem użytkownika. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko utraty kontroli nad dostępem oraz możliwe naruszenia polityk bezpieczeństwa w infrastrukturze sieciowej MikroTik.

Rekomendowane działania administratora

Zaleca się przegląd dostępnych aktualizacji i łatek od producenta MikroTik oraz ograniczenie ekspozycji API RouterOS w sieci. Należy monitorować logi sesji pod kątem nieprawidłowości i rozważyć wymuszenie ponownego uwierzytelniania po zmianach uprawnień. Wsparcie DataHouse może pomóc w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS