Уразливість у RouterOS дозволяє обійти автентифікацію в VPN і мережевих службах

CVE-2025-42611 у RouterOS дозволяє обійти автентифікацію в OpenVPN, CAPsMAN і Dot1X через спільне сховище сертифікатів. Рекомендації щодо захисту.
CVE-2025-42611CVSS 6.5VPN

Уразливість у RouterOS дозволяє обійти автентифікацію в VPN і мережевих службах

CVE-2025-42611 у RouterOS дозволяє обійти автентифікацію в OpenVPN, CAPsMAN і Dot1X через спільне сховище сертифікатів. Рекомендації щодо захисту.

CVSS
6.5 MEDIUM
EPSS
8.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У RouterOS виявлено уразливість у логіці перевірки сертифікатів, що використовує спільне сховище сертифікатів для різних служб. Це може призвести до часткового або повного обходу автентифікації в CAPsMAN, OpenVPN, Dot1X та інших сервісах.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість означає ризик компрометації безпеки VPN та мережевих служб, що покладаються на сертифікати для аутентифікації. Зловмисники можуть отримати несанкціонований доступ, що ставить під загрозу конфіденційність і цілісність комунікацій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від виробника RouterOS і оперативно застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до системних сховищ сертифікатів, переглянути журнали автентифікації на предмет аномалій і пріоритезувати захист VPN та мережевих сервісів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки