CVE-2026-14227: Błąd zarządzania sesją API w MikroTik RouterOS
Luka Insufficient Session Expiration w MikroTik RouterOS pozwala na zachowanie starych uprawnień sesji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.9 MEDIUM
- EPSS
- 13.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W produktach MikroTik RouterOS z włączonym API występuje luka Insufficient Session Expiration, która pozwala aktywnym sesjom zachować poprzedni zestaw uprawnień po przekroczeniu limitu bezczynności lub zmianie grupy użytkownika. W efekcie użytkownik z ograniczonymi uprawnieniami może nadal mieć dostęp do informacji.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do zasobów sieciowych, ponieważ sesje nie odświeżają uprawnień zgodnie z aktualnym stanem użytkownika. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko utraty kontroli nad dostępem oraz możliwe naruszenia polityk bezpieczeństwa w infrastrukturze sieciowej MikroTik.
Rekomendowane działania administratora
Zaleca się przegląd dostępnych aktualizacji i łatek od producenta MikroTik oraz ograniczenie ekspozycji API RouterOS w sieci. Należy monitorować logi sesji pod kątem nieprawidłowości i rozważyć wymuszenie ponownego uwierzytelniania po zmianach uprawnień. Wsparcie DataHouse może pomóc w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.