CVE-2026-89020: Luka przepełnienia bufora w MikroTik RouterOS

Luka CVE-2026-89020 w MikroTik RouterOS umożliwia awarię procesu mtget przez długie URL-e TFTP. Zalecane aktualizacje i monitorowanie.
CVE-2026-89020CVSS 5.3MikroTik

CVE-2026-89020: Luka przepełnienia bufora w MikroTik RouterOS

Luka CVE-2026-89020 w MikroTik RouterOS umożliwia awarię procesu mtget przez długie URL-e TFTP. Zalecane aktualizacje i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
21.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W MikroTik RouterOS przed wersjami 7.23.4 (long-term) i 7.24.2 (stable) wykryto lukę przepełnienia bufora stosu w funkcji budującej żądanie TFTP RRQ w binarnym pliku mtget. Uwierzytelnieni użytkownicy mogą spowodować awarię procesu mtget, wysyłając polecenie /tool fetch z URL-em o ścieżce co najmniej 507 bajtów.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami do grupy tylko do odczytu wywołanie awarii procesu mtget bez konieczności dostępu do serwera TFTP lub wyższych uprawnień. Może to prowadzić do przerw w działaniu usług sieciowych opartych na MikroTik RouterOS, wpływając na stabilność i dostępność infrastruktury sieciowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji MikroTik RouterOS i wdrożenie poprawek w wersjach 7.23.4 (long-term) lub 7.24.2 (stable) bądź nowszych. W międzyczasie ogranicz dostęp do funkcji /tool fetch oraz monitoruj logi systemowe pod kątem nietypowych poleceń fetch z długimi ścieżkami URL. Warto również zweryfikować konfigurację uprawnień użytkowników. DataHouse wspiera w monitorowaniu wersji oprogramowania i zarządzaniu aktualizacjami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS