Уразливість обходу шляху в MikroTik RouterOS дозволяє створювати файли з правами root поза контейнером

CVE-2026-89021 у MikroTik RouterOS дозволяє створювати файли з правами root поза контейнером. Рекомендації щодо захисту та оновлення систем.
CVE-2026-89021CVSS 6.9Containers

Уразливість обходу шляху в MikroTik RouterOS дозволяє створювати файли з правами root поза контейнером

CVE-2026-89021 у MikroTik RouterOS дозволяє створювати файли з правами root поза контейнером. Рекомендації щодо захисту та оновлення систем.

CVSS
6.9 MEDIUM
EPSS
15.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У MikroTik RouterOS до версії 7.24.2 виявлено уразливість обходу шляху в пакеті контейнерів OCI/tar, що дозволяє зловмисникам створювати, видаляти та змінювати файли з правами root поза межами контейнера через спеціально створені образи. Уразливість експлуатується під час імпорту контейнера без запуску самого контейнера.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення, видалення або зміни файлів на пристрої з правами root, що ставить під загрозу цілісність і безпеку інфраструктури. Оскільки експлуатація не вимагає запуску контейнера, ризик компрометації системи зростає, особливо для організацій, які використовують контейнерні технології MikroTik RouterOS.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від MikroTik і застосувати патчі, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до функції імпорту контейнерів, ретельно перевіряти образи перед імпортом, а також контролювати журнали системи на ознаки підозрілої активності. DataHouse підтримує перевірку версій, управління патчами та моніторинг мережевої активності для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки