CVE-2026-67276CVSS 9.2SSH
RouterOS nieprawidłowo weryfikuje klucze RSA podczas uwierzytelniania SSH, pomijając wykorzystywany wykładnik klucza. Atakujący znający dozwolony moduł RSA mogą sfałszować podpis i uzyskać dostęp do kanału SSH bez posiadania prywatnego klucza.
Aktualizacja: 2026-09-09
CVE-2026-48695CVSS 8.1Web
FastNetMon Community Edition do wersji 1.2.9 zawiera podatność na wstrzyknięcie poleceń systemowych w wtyczce integrującej z routerami MikroTik. Atakujący mogą wykorzystać nieoczyszczone dane wejściowe do wykonania dowolnych poleceń w systemie.
Aktualizacja: 2026-07-21
CVE-2023-30800CVSS 7.5MikroTik
Wersja 6 MikroTik RouterOS zawiera lukę w serwerze WWW, która pozwala zdalnemu, nieautoryzowanemu atakującemu na uszkodzenie pamięci sterty poprzez specjalnie spreparowane żądanie HTTP. Skutkiem jest awaria i natychmiastowy restart interfejsu webowego.
Aktualizacja: 2026-06-17
CVE-2023-30799CVSS 9.1MikroTik
W systemie MikroTik RouterOS (wersje przed 6.49.7 i długoterminowe do 6.48.6) wykryto krytyczną lukę pozwalającą zdalnemu, uwierzytelnionemu atakującemu na podniesienie uprawnień z poziomu administratora do super-administratora przez interfejs Winbox lub HT...
Aktualizacja: 2026-06-17
CVE-2025-61481CVSS 10.0MikroTik
W MikroTik RouterOS v7.14.2 oraz SwOS v2.18 domyślnie interfejs zarządzania WebFig jest dostępny przez nieszyfrowany protokół HTTP, co pozwala atakującemu na ścieżce sieciowej na wykonanie złośliwego JavaScript w przeglądarce administratora i przechwycenie ...
Aktualizacja: 2026-06-17
CVE-2020-20021CVSS 7.5SSH
W MikroTik RouterOS w wersji 6.46.3 i wcześniejszych wykryto lukę, która pozwala atakującemu na wywołanie odmowy usługi (DoS) poprzez błędną konfigurację demona SSH. Luka ta może zakłócić dostępność urządzenia sieciowego.
Aktualizacja: 2026-07-09
CVE-2024-54772CVSS 5.4MikroTik
W usłudze Winbox MikroTik RouterOS w wersjach od 6.43.13 do 6.49.13 (long-term) oraz od 6.43 do 7.17.2 (stable) wykryto lukę pozwalającą na rozróżnienie poprawnych nazw użytkowników na podstawie różnicy w rozmiarze odpowiedzi. Problem ten umożliwia atakując...
Aktualizacja: 2026-06-17
CVE-2025-10948CVSS 7.4MikroTik
W MikroTik RouterOS 7 wykryto lukę w funkcji parse_json_element w komponencie libjson.so, prowadzącą do przepełnienia bufora. Atak można przeprowadzić zdalnie, a exploit został publicznie ujawniony.
Aktualizacja: 2026-06-17
CVE-2025-6563CVSS 4.8MikroTik
W hotspot MikroTik RouterOS w wersjach poniżej 7.19.2 wykryto lukę typu cross-site scripting (XSS), umożliwiającą atakującemu wstrzyknięcie protokołu javascript w parametr dst. Po wejściu ofiary na spreparowany adres URL i zalogowaniu się, złośliwy kod jest...
Aktualizacja: 2026-06-17
CVE-2023-32154CVSS 7.5MikroTik
W Mikrotik RouterOS wykryto poważną lukę w Router Advertisement Daemon (RADVD), która pozwala atakującym z sieci lokalnej na zdalne wykonanie kodu bez uwierzytelniania. Problem wynika z braku odpowiedniej walidacji danych, co prowadzi do zapisu poza przydzi...
Aktualizacja: 2026-06-17
CVE-2024-27686CVSS 7.5MikroTik
W wersjach Mikrotik RouterOS od 6.40.5 do 6.49.10 występuje luka umożliwiająca zdalnemu atakującemu wywołanie awarii urządzenia poprzez specjalnie spreparowane pakiety do usługi SMB na porcie TCP 445. Problem został rozwiązany w wersji 7 systemu.
Aktualizacja: 2026-06-17
CVE-2026-39042CVSS 7.5MikroTik
W MikroTik RouterOS wersji 7.21.x przed 7.21.4 oraz 7.22.x przed 7.22.2 wykryto lukę umożliwiającą zdalne wywołanie odmowy usługi (DoS) poprzez funkcję unflatten() w bibliotece libumsg.so. Atakujący może spowodować awarię systemu routera.
Aktualizacja: 2026-07-15
CVE-2026-89028CVSS 8.2MikroTik
W MikroTik RouterOS przed wersją 7.24 wykryto poważną lukę w demonie SMB, która pozwala zdalnym atakującym na uszkodzenie pamięci sterty poprzez wysłanie specjalnie spreparowanego żądania SMB1. Luka ta wynika z błędu integer underflow w polu uniPwdLen, co p...
Aktualizacja: 2026-09-17
CVE-2024-54952CVSS 7.5MikroTik
W MikroTik RouterOS 6.40.5 wykryto podatność w usłudze SMB, która umożliwia zdalnym, nieautoryzowanym atakującym wywołanie błędu pamięci poprzez specjalnie spreparowane pakiety. Skutkiem jest awaria usługi SMB i jej niedostępność (DoS).
Aktualizacja: 2026-06-17
CVE-2025-6443CVSS 7.2MikroTik
W Mikrotik RouterOS wykryto poważną lukę w zabezpieczeniach (CVE-2025-6443) dotyczącą niewłaściwej kontroli dostępu przy obsłudze adresów IP źródłowych w ruchu VXLAN. Atakujący może zdalnie ominąć ograniczenia dostępu bez konieczności uwierzytelniania, uzys...
Aktualizacja: 2026-06-17
CVE-2023-41570CVSS 5.3MikroTik
W wersjach MikroTik RouterOS od 7.1 do 7.11 wykryto nieprawidłowe mechanizmy kontroli dostępu w Rest API, co może umożliwić nieautoryzowany dostęp do funkcji systemu. Luka ma średni poziom zagrożenia z oceną CVSS 5.3.
Aktualizacja: 2026-06-17
CVE-2026-67281CVSS 8.7MikroTik
RouterOS WebFig ma poważną lukę pozwalającą nieautoryzowanym atakującym na odczyt plików poza dozwolonym obszarem. Wykorzystanie błędu w mechanizmie sesji umożliwia ujawnienie plików systemowych, w tym zawierających dane uwierzytelniające.
Aktualizacja: 2026-09-08
CVE-2026-67279CVSS 6.9SSH
W RouterOS SSH występuje luka, która pozwala nieautoryzowanemu klientowi na otwarcie sesji i wykonanie polecenia bez próby uwierzytelnienia. Może to prowadzić do tworzenia, nadpisywania i rekonstrukcji plików konfiguracyjnych i diagnostycznych w systemie pl...
Aktualizacja: 2026-09-08
CVE-2026-56719CVSS 6.3MikroTik
W MikroTik RouterOS przed wersją 7.24 wykryto lukę w demonie SMB użytkownika, która pozwala nieautoryzowanym atakującym na odczyt pamięci poza końcem bufora żądania poprzez spreparowaną wartość pola uniPwdLen w ramce SMB1 SessionSetupAndX. Luka występuje pr...
Aktualizacja: 2026-09-16
CVE-2026-7668CVSS 5.5MikroTik
W MikroTik RouterOS 6.49.8 wykryto lukę w funkcji ASN1_STRING_data komponentu SCEP Endpoint, która pozwala na odczyt pamięci poza przydzielonym zakresem poprzez manipulację argumentami transactionID lub messageType. Atak może być przeprowadzony zdalnie, a p...
Aktualizacja: 2026-06-17
CVE-2026-89020CVSS 5.3MikroTik
W MikroTik RouterOS przed wersjami 7.23.4 (long-term) i 7.24.2 (stable) wykryto lukę przepełnienia bufora stosu w funkcji budującej żądanie TFTP RRQ w binarnym pliku mtget. Uwierzytelnieni użytkownicy mogą spowodować awarię procesu mtget, wysyłając poleceni...
Aktualizacja: 2026-09-16
CVE-2026-14227CVSS 6.9MikroTik
W produktach MikroTik RouterOS z włączonym API występuje luka Insufficient Session Expiration, która pozwala aktywnym sesjom zachować poprzedni zestaw uprawnień po przekroczeniu limitu bezczynności lub zmianie grupy użytkownika. W efekcie użytkownik z ogran...
Aktualizacja: 2026-09-08
CVE-2026-16347CVSS 8.7MikroTik
MikroTik RouterOS ma słabość w obsłudze uwierzytelniania API, która nie ogranicza skutecznie liczby prób logowania. Brak mechanizmów blokady konta lub ograniczeń na źródło pozwala na wielokrotne nieudane próby bez reakcji obronnej, co zwiększa ryzyko uzyska...
Aktualizacja: 2026-07-30
CVE-2026-89021CVSS 6.9Containers
W MikroTik RouterOS przed wersją 7.24.2 wykryto lukę typu path traversal w pakiecie kontenerów OCI/tar, która pozwala atakującym na zapis plików poza katalogiem root kontenera poprzez specjalnie spreparowany obraz kontenera z dowiązaniami symbolicznymi. Luk...
Aktualizacja: 2026-09-16
CVE-2023-47310CVSS 6.5Firewall
W domyślnych ustawieniach MikroTik RouterOS 7 występuje błąd konfiguracji, który pozwala na przyjmowanie przychodzących pakietów IPv6 UDP traceroute. Problem został rozwiązany w wersji 7.14 systemu.
Aktualizacja: 2026-07-05
CVE-2023-54126Linux
W jądrze Linux naprawiono błąd w sterowniku safexcel, który powodował nieprawidłowe czyszczenie kolejek IRQ przy nieudanym ładowaniu sterownika. Problem skutkował ostrzeżeniem podczas uruchamiania systemu z powodu nieprawidłowo ustawionej afinitetu IRQ.
Aktualizacja: 2026-06-17
CVE-2024-38861CVSS 4.9Mail
Wtyczka Checkmk Exchange dla MikroTik posiada nieprawidłową walidację certyfikatów, co umożliwia atakującym w pozycji Man-in-the-Middle przechwycenie ruchu sieciowego. Luka dotyczy wersji MikroTik od 2.0.0 do 2.5.5 oraz od 0.4a_mk do 2.0a.
Aktualizacja: 2026-06-17
CVE-2025-42611CVSS 6.5VPN
RouterOS ma lukę w mechanizmie weryfikacji certyfikatów, która pozwala na zaufanie dowolnemu urzędowi certyfikacji z systemowego magazynu certyfikatów w różnych usługach, takich jak OpenVPN, CAPsMAN i Dot1X. Może to prowadzić do częściowego lub pełnego obej...
Aktualizacja: 2026-06-17
CVE-2026-67278CVSS 6.3SSH
MikroTik RouterOS akceptuje nieprawidłowe podpisy RSA/PKCS#1 v1.5 podczas walidacji certyfikatów X.509, co pozwala atakującemu na podszywanie się pod serwery TLS poprzez fałszywe certyfikaty. Luka wynika z obecności w magazynie zaufania certyfikatu root CA ...
Aktualizacja: 2026-09-17
CVE-2025-56566MikroTik
Wersja firmware MikroTik 7.19.4 zapisuje wrażliwe dane uwierzytelniające oraz stan sieci w pamięci nieulotnej w formie niezaszyfrowanej. Atakujący z fizycznym dostępem do urządzenia może wyodrębnić te informacje z pamięci SPI flash bez konieczności uwierzyt...
Aktualizacja: 2026-09-16