CVE-2026-89020: Luka przepełnienia bufora w MikroTik RouterOS
Luka CVE-2026-89020 w MikroTik RouterOS umożliwia awarię procesu mtget przez długie URL-e TFTP. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W MikroTik RouterOS przed wersjami 7.23.4 (long-term) i 7.24.2 (stable) wykryto lukę przepełnienia bufora stosu w funkcji budującej żądanie TFTP RRQ w binarnym pliku mtget. Uwierzytelnieni użytkownicy mogą spowodować awarię procesu mtget, wysyłając polecenie /tool fetch z URL-em o ścieżce co najmniej 507 bajtów.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami do grupy tylko do odczytu wywołanie awarii procesu mtget bez konieczności dostępu do serwera TFTP lub wyższych uprawnień. Może to prowadzić do przerw w działaniu usług sieciowych opartych na MikroTik RouterOS, wpływając na stabilność i dostępność infrastruktury sieciowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji MikroTik RouterOS i wdrożenie poprawek w wersjach 7.23.4 (long-term) lub 7.24.2 (stable) bądź nowszych. W międzyczasie ogranicz dostęp do funkcji /tool fetch oraz monitoruj logi systemowe pod kątem nietypowych poleceń fetch z długimi ścieżkami URL. Warto również zweryfikować konfigurację uprawnień użytkowników. DataHouse wspiera w monitorowaniu wersji oprogramowania i zarządzaniu aktualizacjami.