CVE-2026-16347: Luka w uwierzytelnianiu API MikroTik RouterOS umożliwiająca ataki siłowe
Wysokie ryzyko ataku siłowego w MikroTik RouterOS przez brak ograniczeń prób logowania. Zalecane aktualizacje i monitorowanie.
- CVSS
- 8.7 HIGH
- EPSS
- 14.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
MikroTik RouterOS ma słabość w obsłudze uwierzytelniania API, która nie ogranicza skutecznie liczby prób logowania. Brak mechanizmów blokady konta lub ograniczeń na źródło pozwala na wielokrotne nieudane próby bez reakcji obronnej, co zwiększa ryzyko uzyskania nieautoryzowanego dostępu.
Wpływ biznesowy
Brak skutecznych zabezpieczeń przed nadmiernymi próbami logowania w MikroTik RouterOS może umożliwić atakującym przeprowadzenie ataku siłowego w celu zdobycia danych uwierzytelniających. To z kolei grozi nieautoryzowanym dostępem do usług administracyjnych, co może prowadzić do naruszenia integralności i dostępności sieci oraz danych firmowych.
Rekomendowane działania administratora
Administratorzy powinni przejrzeć dostępne aktualizacje i poprawki od MikroTik oraz ograniczyć ekspozycję interfejsu API na zewnątrz sieci. Zaleca się monitorowanie i analizę logów pod kątem podejrzanych prób logowania oraz wdrożenie dodatkowych mechanizmów ograniczających liczbę prób uwierzytelniania. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzanie aktualizacjami oraz pomoc w ograniczaniu ekspozycji sieciowej.