Уразливість у RouterOS WebFig дозволяє неавторизоване читання файлів

Уразливість у RouterOS WebFig дозволяє неавторизованим зловмисникам читати файли з правами root. Оновіть RouterOS для захисту.
CVE-2026-67281CVSS 8.7MikroTik

Уразливість у RouterOS WebFig дозволяє неавторизоване читання файлів

Уразливість у RouterOS WebFig дозволяє неавторизованим зловмисникам читати файли з правами root. Оновіть RouterOS для захисту.

CVSS
8.7 HIGH
EPSS
38.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У RouterOS WebFig виявлено уразливість, що дозволяє неавторизованому зловмиснику отримати доступ до файлів з правами root через шлях /jsproxy. Проблема пов’язана з використанням неініціалізованого вказівника сесії для авторизації файлів, що дозволяє обходити обмеження файлової системи.

Бізнес-вплив

Ця уразливість може призвести до розкриття конфіденційних файлів, включно з конфігураційними файлами, що містять облікові дані. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації системи та потенційних подальших атак через викрадені дані.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію RouterOS і оновити пристрої до версій 6.49.21 (Long-term), 7.23.4 (Long-term) або 7.24.2 (Stable) або новіших. Якщо оновлення неможливе, слід обмежити доступ до WebFig, провести аудит логів на ознаки експлуатації та мінімізувати мережеву експозицію пристроїв. DataHouse підтримує перевірку версій та допомогу в управлінні оновленнями для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки