Критична вразливість в RouterOS дозволяє виконання коду з правами root
Виявлено критичну уразливість в RouterOS, що дозволяє виконання коду з правами root через HTTP-запити до автентифікації. Рекомендується термінове оновлення.
- CVSS
- 9.3 CRITICAL
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У веб-сервісі управління RouterOS виявлено помилку цілочисельного підпливу в обробці HTTP-запитів, доступну до автентифікації. Це дозволяє неавторизованому зловмиснику виконати довільний код з правами root або спричинити відмову в обслуговуванні за допомогою одного спеціально сформованого запиту.
Бізнес-вплив
Вразливість з критичним рейтингом CVSS 9.3 може призвести до повного контролю над пристроєм RouterOS, що ставить під загрозу мережеву інфраструктуру та безпеку даних. Для операторів ІТ та власників інфраструктури це означає необхідність термінового реагування, оскільки експлуатація уразливості може призвести до серйозних перебоїв у роботі та втрати контролю над мережевими пристроями.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від виробника MikroTik та застосувати їх для усунення вразливості. До оновлення слід обмежити доступ до веб-інтерфейсу управління RouterOS лише довіреними мережами та уважно моніторити журнали подій на предмет підозрілої активності. DataHouse підтримує перевірку версій ПЗ, управління патчами та допомагає зменшити мережеву експозицію для підвищення безпеки.