CVE-2025-61481: Уразливість у MikroTik RouterOS та SwOS дозволяє викрадення облікових даних через HTTP

Критична уразливість в MikroTik RouterOS v7.14.2 і SwOS v2.18 дозволяє викрадення облікових даних через незашифрований HTTP інтерфейс WebFig.
CVE-2025-61481CVSS 10.0MikroTik

CVE-2025-61481: Уразливість у MikroTik RouterOS та SwOS дозволяє викрадення облікових даних через HTTP

Критична уразливість в MikroTik RouterOS v7.14.2 і SwOS v2.18 дозволяє викрадення облікових даних через незашифрований HTTP інтерфейс WebFig.

CVSS
10.0 CRITICAL
EPSS
20.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У MikroTik RouterOS v7.14.2 та SwOS v2.18 WebFig за замовчуванням працює через незашифрований HTTP, що дозволяє атакуючому на мережевому шляху виконувати шкідливий JavaScript у браузері адміністратора та перехоплювати облікові дані.

Бізнес-вплив

Ця уразливість створює високий ризик компрометації облікових записів адміністраторів мережевого обладнання MikroTik, що може призвести до несанкціонованого доступу та контролю над інфраструктурою. Вразливі пристрої, які використовують WebFig через HTTP, особливо у відкритих або незахищених мережах, піддаються атакам з перехопленням сесій та викраденням паролів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити конфігурацію WebFig на використання HTTPS замість HTTP, оновити пристрої до останніх версій програмного забезпечення від MikroTik, якщо такі виправлення доступні, обмежити доступ до інтерфейсу управління лише довіреними мережами, а також переглянути журнали доступу на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки