CVE-2026-16347: Luka w uwierzytelnianiu API MikroTik RouterOS umożliwiająca ataki siłowe

Wysokie ryzyko ataku siłowego w MikroTik RouterOS przez brak ograniczeń prób logowania. Zalecane aktualizacje i monitorowanie.
CVE-2026-16347CVSS 8.7MikroTik

CVE-2026-16347: Luka w uwierzytelnianiu API MikroTik RouterOS umożliwiająca ataki siłowe

Wysokie ryzyko ataku siłowego w MikroTik RouterOS przez brak ograniczeń prób logowania. Zalecane aktualizacje i monitorowanie.

CVSS
8.7 HIGH
EPSS
14.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

MikroTik RouterOS ma słabość w obsłudze uwierzytelniania API, która nie ogranicza skutecznie liczby prób logowania. Brak mechanizmów blokady konta lub ograniczeń na źródło pozwala na wielokrotne nieudane próby bez reakcji obronnej, co zwiększa ryzyko uzyskania nieautoryzowanego dostępu.

Wpływ biznesowy

Brak skutecznych zabezpieczeń przed nadmiernymi próbami logowania w MikroTik RouterOS może umożliwić atakującym przeprowadzenie ataku siłowego w celu zdobycia danych uwierzytelniających. To z kolei grozi nieautoryzowanym dostępem do usług administracyjnych, co może prowadzić do naruszenia integralności i dostępności sieci oraz danych firmowych.

Rekomendowane działania administratora

Administratorzy powinni przejrzeć dostępne aktualizacje i poprawki od MikroTik oraz ograniczyć ekspozycję interfejsu API na zewnątrz sieci. Zaleca się monitorowanie i analizę logów pod kątem podejrzanych prób logowania oraz wdrożenie dodatkowych mechanizmów ograniczających liczbę prób uwierzytelniania. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzanie aktualizacjami oraz pomoc w ograniczaniu ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS