Luka w MikroTik RouterOS umożliwiająca zapis plików poza kontenerem (CVE-2026-89021)
MikroTik RouterOS przed 7.24.2 ma lukę path traversal umożliwiającą zapis plików poza kontenerem. Zalecana aktualizacja i monitoring.
- CVSS
- 6.9 MEDIUM
- EPSS
- 15.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W MikroTik RouterOS przed wersją 7.24.2 wykryto lukę typu path traversal w pakiecie kontenerów OCI/tar, która pozwala atakującym na zapis plików poza katalogiem root kontenera poprzez specjalnie spreparowany obraz kontenera z dowiązaniami symbolicznymi. Luka umożliwia tworzenie i usuwanie plików z uprawnieniami root na partycji danych bez uruchamiania kontenera.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego modyfikowania plików systemowych i danych na urządzeniu MikroTik, co zagraża integralności i dostępności infrastruktury sieciowej. Operatorzy powinni traktować tę podatność jako poważne ryzyko dla bezpieczeństwa systemów wykorzystujących kontenery w RouterOS, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie RouterOS do wersji 7.24.2 lub nowszej, która zawiera poprawkę usuwającą tę lukę. W przypadku korzystania z gałęzi długoterminowej 7.23.x, należy rozważyć ograniczenie użycia funkcji kontenerów lub izolację urządzeń. Dodatkowo warto przeprowadzić przegląd logów systemowych pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję interfejsów zarządzania. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.