Luka w MikroTik RouterOS przed wersją 7.24 umożliwia odczyt pamięci poza buforem SMB

Luka w MikroTik RouterOS przed 7.24 pozwala na odczyt pamięci poza buforem SMB, narażając urządzenia na wyciek danych. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2026-56719CVSS 6.3MikroTik

Luka w MikroTik RouterOS przed wersją 7.24 umożliwia odczyt pamięci poza buforem SMB

Luka w MikroTik RouterOS przed 7.24 pozwala na odczyt pamięci poza buforem SMB, narażając urządzenia na wyciek danych. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
6.3 MEDIUM
EPSS
31.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W MikroTik RouterOS przed wersją 7.24 wykryto lukę w demonie SMB użytkownika, która pozwala nieautoryzowanym atakującym na odczyt pamięci poza końcem bufora żądania poprzez spreparowaną wartość pola uniPwdLen w ramce SMB1 SessionSetupAndX. Luka występuje przed weryfikacją poświadczeń, co może prowadzić do ujawnienia wrażliwych danych z pamięci.

Wpływ biznesowy

Ta luka może umożliwić atakującym dostęp do fragmentów pamięci urządzenia MikroTik bez uwierzytelnienia, co stwarza ryzyko wycieku poufnych informacji. Operatorzy infrastruktury powinni rozważyć potencjalne zagrożenia dla bezpieczeństwa sieci i danych, zwłaszcza w środowiskach, gdzie urządzenia są dostępne z zewnątrz. Wykorzystanie tej podatności może prowadzić do dalszych ataków lub eskalacji uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie i wdrożenie aktualizacji MikroTik RouterOS do wersji 7.24 lub nowszej, jeśli jest dostępna. W międzyczasie ogranicz dostęp do usług SMB na urządzeniach MikroTik, monitoruj logi pod kątem podejrzanej aktywności i zweryfikuj ekspozycję urządzeń w sieci. DataHouse wspiera weryfikację wersji oprogramowania i zarządzanie aktualizacjami, co pomaga minimalizować ryzyko związane z takimi lukami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS