Уразливість недостатнього завершення сесії в MikroTik RouterOS API (CVE-2026-14227)

Виявлено уразливість у MikroTik RouterOS API, що дозволяє сесіям зберігати права після тайм-аутів. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-14227CVSS 6.9MikroTik

Уразливість недостатнього завершення сесії в MikroTik RouterOS API (CVE-2026-14227)

Виявлено уразливість у MikroTik RouterOS API, що дозволяє сесіям зберігати права після тайм-аутів. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.9 MEDIUM
EPSS
13.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

В продуктах з увімкненим MikroTik RouterOS API виявлено помилку управління сесіями, що дозволяє активним сесіям зберігати попередні права доступу після тайм-аутів або змін у групах користувачів. Це може призвести до того, що користувач з обмеженими правами продовжить отримувати доступ до інформації.

Бізнес-вплив

Для ІТ-операторів та власників інфраструктури ця уразливість означає потенційний ризик несанкціонованого доступу до даних навіть після зміни прав користувачів або їх неактивності. Це може вплинути на безпеку мережі та конфіденційність інформації, особливо в середовищах з динамічним управлінням правами доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від виробника MikroTik та застосувати відповідні патчі. Якщо оновлення недоступні, слід обмежити час сесій, переглянути політики доступу та моніторити журнали активності для виявлення аномалій. Зменшення мережевої експозиції API також допоможе знизити ризики. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки