Luka w MikroTik RouterOS umożliwiająca zapis plików poza kontenerem (CVE-2026-89021)

MikroTik RouterOS przed 7.24.2 ma lukę path traversal umożliwiającą zapis plików poza kontenerem. Zalecana aktualizacja i monitoring.
CVE-2026-89021CVSS 6.9Containers

Luka w MikroTik RouterOS umożliwiająca zapis plików poza kontenerem (CVE-2026-89021)

MikroTik RouterOS przed 7.24.2 ma lukę path traversal umożliwiającą zapis plików poza kontenerem. Zalecana aktualizacja i monitoring.

CVSS
6.9 MEDIUM
EPSS
15.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W MikroTik RouterOS przed wersją 7.24.2 wykryto lukę typu path traversal w pakiecie kontenerów OCI/tar, która pozwala atakującym na zapis plików poza katalogiem root kontenera poprzez specjalnie spreparowany obraz kontenera z dowiązaniami symbolicznymi. Luka umożliwia tworzenie i usuwanie plików z uprawnieniami root na partycji danych bez uruchamiania kontenera.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego modyfikowania plików systemowych i danych na urządzeniu MikroTik, co zagraża integralności i dostępności infrastruktury sieciowej. Operatorzy powinni traktować tę podatność jako poważne ryzyko dla bezpieczeństwa systemów wykorzystujących kontenery w RouterOS, zwłaszcza w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie RouterOS do wersji 7.24.2 lub nowszej, która zawiera poprawkę usuwającą tę lukę. W przypadku korzystania z gałęzi długoterminowej 7.23.x, należy rozważyć ograniczenie użycia funkcji kontenerów lub izolację urządzeń. Dodatkowo warto przeprowadzić przegląd logów systemowych pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję interfejsów zarządzania. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS