MikroTik RouterOS podatny na fałszywe podpisy RSA podczas walidacji X.509

Podatność w MikroTik RouterOS pozwala na fałszywe certyfikaty TLS. Zalecana aktualizacja do wersji 6.49.21, 7.23.4 lub 7.24.2 w celu zabezpieczenia sieci.
CVE-2026-67278CVSS 6.3SSH

MikroTik RouterOS podatny na fałszywe podpisy RSA podczas walidacji X.509

Podatność w MikroTik RouterOS pozwala na fałszywe certyfikaty TLS. Zalecana aktualizacja do wersji 6.49.21, 7.23.4 lub 7.24.2 w celu zabezpieczenia sieci.

CVSS
6.3 MEDIUM
EPSS
7.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

MikroTik RouterOS akceptuje nieprawidłowe podpisy RSA/PKCS#1 v1.5 podczas walidacji certyfikatów X.509, co pozwala atakującemu na podszywanie się pod serwery TLS poprzez fałszywe certyfikaty. Luka wynika z obecności w magazynie zaufania certyfikatu root CA z wykładnikiem e=3.

Wpływ biznesowy

Ta podatność umożliwia atakującemu, który kontroluje lub przekierowuje połączenia TLS RouterOS, wystawienie fałszywych certyfikatów dla dowolnych nazw hostów bez posiadania klucza prywatnego root CA. Może to prowadzić do podszywania się pod serwery i przechwytywania poufnych danych, co stanowi poważne zagrożenie dla bezpieczeństwa sieci i usług.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację MikroTik RouterOS do wersji 6.49.21 (Long-term), 7.23.4 (Long-term) lub 7.24.2 (Stable). W międzyczasie ogranicz ekspozycję urządzeń w sieci, monitoruj logi TLS pod kątem nietypowych połączeń oraz weryfikuj konfigurację certyfikatów. Wsparcie DataHouse może pomóc w ocenie wersji, zarządzaniu aktualizacjami oraz monitorowaniu bezpieczeństwa sieci.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS