Уразливість недостатнього завершення сесії в MikroTik RouterOS API (CVE-2026-14227)
Виявлено уразливість у MikroTik RouterOS API, що дозволяє сесіям зберігати права після тайм-аутів. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.9 MEDIUM
- EPSS
- 13.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
В продуктах з увімкненим MikroTik RouterOS API виявлено помилку управління сесіями, що дозволяє активним сесіям зберігати попередні права доступу після тайм-аутів або змін у групах користувачів. Це може призвести до того, що користувач з обмеженими правами продовжить отримувати доступ до інформації.
Бізнес-вплив
Для ІТ-операторів та власників інфраструктури ця уразливість означає потенційний ризик несанкціонованого доступу до даних навіть після зміни прав користувачів або їх неактивності. Це може вплинути на безпеку мережі та конфіденційність інформації, особливо в середовищах з динамічним управлінням правами доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від виробника MikroTik та застосувати відповідні патчі. Якщо оновлення недоступні, слід обмежити час сесій, переглянути політики доступу та моніторити журнали активності для виявлення аномалій. Зменшення мережевої експозиції API також допоможе знизити ризики. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом логів.