Вразливість переповнення буфера в MikroTik RouterOS 7

Виявлено критичну вразливість переповнення буфера в MikroTik RouterOS 7, що дозволяє віддалені атаки. Рекомендується оновлення до версій 7.20.1 або 7.21beta2.
CVE-2025-10948CVSS 7.4MikroTik

Вразливість переповнення буфера в MikroTik RouterOS 7

Виявлено критичну вразливість переповнення буфера в MikroTik RouterOS 7, що дозволяє віддалені атаки. Рекомендується оновлення до версій 7.20.1 або 7.21beta2.

CVSS
7.4 HIGH
EPSS
50.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

В MikroTik RouterOS 7 виявлено вразливість у функції parse_json_element компонента libjson.so, що може призвести до переповнення буфера при віддаленому виконанні атаки. Експлойт вже оприлюднено, що підвищує ризик використання у реальних атаках.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам віддалено виконувати шкідливі дії на пристроях MikroTik, що може призвести до порушення роботи мережі або компрометації даних. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується якомога швидше оновити RouterOS до версій 7.20.1 або 7.21beta2, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до REST API, переглянути журнали на предмет підозрілої активності та підвищити моніторинг мережевого трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки