Уразливість MikroTik RouterOS у валідації X.509 дозволяє підробляти TLS-сертифікати

MikroTik RouterOS приймає пошкоджені підписи, що дозволяє підробляти TLS-сертифікати. Оновіть до версій 6.49.21, 7.23.4 або 7.24.2 для захисту.
CVE-2026-67278CVSS 6.3SSH

Уразливість MikroTik RouterOS у валідації X.509 дозволяє підробляти TLS-сертифікати

MikroTik RouterOS приймає пошкоджені підписи, що дозволяє підробляти TLS-сертифікати. Оновіть до версій 6.49.21, 7.23.4 або 7.24.2 для захисту.

CVSS
6.3 MEDIUM
EPSS
7.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

MikroTik RouterOS приймає пошкоджені RSA/PKCS#1 v1.5 підписи під час перевірки X.509 сертифікатів. Через наявність у сховищі довіри кореневого CA з e=3, зловмисник може підробити проміжні сертифікати та імітувати TLS-сервери без доступу до приватного ключа.

Бізнес-вплив

Ця уразливість дозволяє атакуючому, який контролює або перенаправляє вихідні TLS-з'єднання RouterOS, видавати довірені сертифікати для будь-яких доменів, що ставить під загрозу безпеку TLS-з'єднань і може призвести до перехоплення або підміни даних. Вразливість має середній рівень критичності (CVSS 6.3) і потребує уваги для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити MikroTik RouterOS до версій 6.49.21 (Long-term), 7.23.4 (Long-term) або 7.24.2 (Stable), де ця проблема виправлена. Якщо оновлення наразі неможливе, слід обмежити вихідні TLS-з'єднання, ретельно перевірити логи на підозрілі події та мінімізувати мережевий доступ. DataHouse підтримка допоможе з перевіркою версій, керованим оновленням та аналізом журналів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки