Luka w MikroTik RouterOS umożliwiająca zdalne zawieszenie usługi BGP (CVE-2026-93345)

Wysokie ryzyko ataku na MikroTik RouterOS przed 7.25beta4 umożliwiające zdalne zawieszenie usługi BGP przez nieprawidłowe dane NLRI VPN.
CVE-2026-93345CVSS 8.7VPN

Luka w MikroTik RouterOS umożliwiająca zdalne zawieszenie usługi BGP (CVE-2026-93345)

Wysokie ryzyko ataku na MikroTik RouterOS przed 7.25beta4 umożliwiające zdalne zawieszenie usługi BGP przez nieprawidłowe dane NLRI VPN.

CVSS
8.7 HIGH
EPSS
39.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W MikroTik RouterOS przed wersją 7.25beta4 wykryto poważną lukę weryfikacji danych w iteracjach NLRI VPN oznaczonych etykietą, która pozwala nieautoryzowanemu atakującemu na ścieżce sieciowej na zdalne zawieszenie usługi BGP poprzez wysłanie specjalnie spreparowanej wiadomości UPDATE. Atak powoduje nieprawidłowe przetwarzanie prefiksu o ujemnej długości, co skutkuje przerwaniem sesji BGP i awarią usługi.

Wpływ biznesowy

Luka ta może prowadzić do powtarzających się przerw w działaniu usługi BGP na urządzeniach MikroTik RouterOS, co wpływa na stabilność i dostępność sieci VPN oraz tras routingowych. Operatorzy infrastruktury mogą doświadczyć nieoczekiwanych rozłączeń sesji BGP bez powiadomień, co utrudnia diagnostykę i może skutkować zakłóceniami w komunikacji między sieciami. Wysoki poziom zagrożenia wymaga szybkiego działania w celu ograniczenia ryzyka.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji oprogramowania MikroTik RouterOS i wdrożenie wersji co najmniej 7.25beta4 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję urządzeń na ruch BGP z niezaufanych źródeł oraz monitoruj logi systemowe pod kątem anomalii związanych z sesjami BGP. Warto również zweryfikować konfigurację sieci VPN i zabezpieczyć kanały komunikacji. Zespół DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa sieciowego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS