Уразливість обходу шляху в MikroTik RouterOS дозволяє створювати файли з правами root поза контейнером
CVE-2026-89021 у MikroTik RouterOS дозволяє створювати файли з правами root поза контейнером. Рекомендації щодо захисту та оновлення систем.
- CVSS
- 6.9 MEDIUM
- EPSS
- 15.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У MikroTik RouterOS до версії 7.24.2 виявлено уразливість обходу шляху в пакеті контейнерів OCI/tar, що дозволяє зловмисникам створювати, видаляти та змінювати файли з правами root поза межами контейнера через спеціально створені образи. Уразливість експлуатується під час імпорту контейнера без запуску самого контейнера.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого створення, видалення або зміни файлів на пристрої з правами root, що ставить під загрозу цілісність і безпеку інфраструктури. Оскільки експлуатація не вимагає запуску контейнера, ризик компрометації системи зростає, особливо для організацій, які використовують контейнерні технології MikroTik RouterOS.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від MikroTik і застосувати патчі, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до функції імпорту контейнерів, ретельно перевіряти образи перед імпортом, а також контролювати журнали системи на ознаки підозрілої активності. DataHouse підтримує перевірку версій, управління патчами та моніторинг мережевої активності для зниження ризиків.