CVE MikroTik RouterOS

Трирічний список CVE для MikroTik і RouterOS, важливий для маршрутизації, VPN і безпеки мережевого периметра.

Окремий список CVE

CVE MikroTik RouterOS

Трирічний список CVE для MikroTik і RouterOS, важливий для маршрутизації, VPN і безпеки мережевого периметра.

Адміністрування серверів
КатегоріяПеремикайте окремі списки CVE для вибраних продуктів.
Показативідсортовано за операційною важливістю для інфраструктури DataHouse
CVE-2026-86060CVSS 9.2CISA KEVSSH

Критична вразливість у RouterOS дозволяє підвищення привілеїв через SSH

У RouterOS виявлено помилку обробки аргументів при вході через SSH, пов’язану з іменами користувачів, що починаються з забороненого символу. Це може призвести до зміни політики довіри та підвищення привілеїв без автентифікації.

Оновлено: 2026-09-11
CVE-2026-67277CVSS 8.8CISA KEVLinux

CVE-2026-67277: Уразливість у RouterOS дозволяє неавторизоване виконання IPv4 UDP тесту

У RouterOS виявлено уразливість, яка дозволяє неавторизованому клієнту ініціювати IPv4 UDP тест до завершення автентифікації основної сесії. Це може призвести до аномально великого фрагментованого вихідного трафіку та перезапуску ядра RouterOS через помилку...

Оновлено: 2026-09-11
CVE-2026-67276CVSS 9.2SSH

CVE-2026-67276: Уразливість в RouterOS дозволяє обходити SSH-аутентифікацію

У RouterOS виявлено критичну уразливість, через яку перевірка SSH-ключів не враховує повний RSA-публічний ключ, що дозволяє зловмиснику з відомим модулем RSA підробити підпис і отримати доступ до SSH без приватного ключа. Проблему виправлено у версіях 6.49....

Оновлено: 2026-09-09
CVE-2026-48695CVSS 8.1Web

Вразливість ін’єкції команд у FastNetMon Community Edition до 1.2.9

FastNetMon Community Edition до версії 1.2.9 містить вразливість ін’єкції команд ОС у плагіні інтеграції з маршрутизаторами MikroTik. Зловмисник, який може впливати на аргументи командного рядка, може виконати довільні shell-команди через недостатню санітиз...

Оновлено: 2026-07-21
CVE-2023-30800CVSS 7.5MikroTik

Вразливість у MikroTik RouterOS 6: пошкодження пам'яті веб-сервера

У версії 6 MikroTik RouterOS виявлено вразливість, що дозволяє віддаленому неавторизованому зловмиснику викликати пошкодження heap-пам'яті веб-сервера через спеціально сформований HTTP-запит. Це призводить до аварійного завершення роботи веб-інтерфейсу та й...

Оновлено: 2026-06-17
CVE-2023-30799CVSS 9.1MikroTik

CVE-2023-30799: Уразливість підвищення привілеїв у MikroTik RouterOS

У MikroTik RouterOS версій до 6.49.7 (стабільні) та до 6.48.6 (довгострокові) виявлено критичну уразливість, що дозволяє віддаленому автентифікованому зловмиснику підвищити привілеї з адміністратора до супер-адміністратора через інтерфейси Winbox або HTTP. ...

Оновлено: 2026-06-17
CVE-2025-61481CVSS 10.0MikroTik

CVE-2025-61481: Уразливість у MikroTik RouterOS та SwOS дозволяє викрадення облікових даних через HTTP

У MikroTik RouterOS v7.14.2 та SwOS v2.18 WebFig за замовчуванням працює через незашифрований HTTP, що дозволяє атакуючому на мережевому шляху виконувати шкідливий JavaScript у браузері адміністратора та перехоплювати облікові дані.

Оновлено: 2026-06-17
CVE-2020-20021CVSS 7.5SSH

Вразливість у MikroTik RouterOS дозволяє викликати відмову в обслуговуванні через SSH

У MikroTik RouterOS версії 6.46.3 і раніших виявлено вразливість, що дозволяє зловмиснику спричинити відмову в обслуговуванні через неправильне налаштування SSH-демона. Ця проблема має високий рівень критичності з оцінкою CVSS 7.5.

Оновлено: 2026-07-09
CVE-2024-54772CVSS 5.4MikroTik

Уразливість CVE-2024-54772 у MikroTik RouterOS дозволяє виявляти дійсні облікові записи

У сервісі Winbox MikroTik RouterOS виявлено уразливість, що дозволяє зловмисникам відрізняти дійсні і недійсні імена користувачів за розміром відповіді при підключенні. Це може призвести до переліку дійсних облікових записів.

Оновлено: 2026-06-17
CVE-2025-10948CVSS 7.4MikroTik

Вразливість переповнення буфера в MikroTik RouterOS 7

В MikroTik RouterOS 7 виявлено вразливість у функції parse_json_element компонента libjson.so, що може призвести до переповнення буфера при віддаленому виконанні атаки. Експлойт вже оприлюднено, що підвищує ризик використання у реальних атаках.

Оновлено: 2026-06-17
CVE-2025-6563CVSS 4.8MikroTik

Уразливість XSS у hotspot MikroTik RouterOS до версії 7.19.2

У MikroTik RouterOS (версії нижче 7.19.2) виявлено вразливість міжсайтового скриптингу (XSS) у компоненті hotspot. Зловмисник може інжектувати javascript у параметр dst, що дозволяє виконувати шкідливий код при вході користувача через спеціально сформоване ...

Оновлено: 2026-06-17
CVE-2023-32154CVSS 7.5MikroTik

Уразливість виконання коду в Mikrotik RouterOS через RADVD

Виявлено критичну уразливість в Mikrotik RouterOS, що дозволяє віддаленим зловмисникам без автентифікації виконувати довільний код через помилку в Router Advertisement Daemon. Уразливість пов’язана з виходом за межі буфера при обробці користувацьких даних.

Оновлено: 2026-06-17
CVE-2024-27686CVSS 7.5MikroTik

Вразливість DoS у Mikrotik RouterOS через SMB на TCP порті 445

У Mikrotik RouterOS версій 6.40.5 до 6.49.10 виявлено вразливість, що дозволяє віддаленому зловмиснику викликати відмову в обслуговуванні (падіння пристрою) шляхом надсилання спеціально сформованих пакетів до SMB сервісу на TCP порті 445. Проблему виправлен...

Оновлено: 2026-06-17
CVE-2026-39042CVSS 7.5MikroTik

Уразливість DoS у MikroTik RouterOS через функцію unflatten()

У MikroTik RouterOS версій 7.21.x до 7.21.4 та 7.22.x до 7.22.2 виявлено уразливість, що дозволяє віддаленому зловмиснику спричинити відмову в обслуговуванні через функцію unflatten() в бібліотеці libumsg.so.

Оновлено: 2026-07-15
CVE-2026-89028CVSS 8.2MikroTik

Вразливість переповнення пам’яті в MikroTik RouterOS через обробку SMB1 (CVE-2026-89028)

У MikroTik RouterOS до версії 7.24 виявлено вразливість переповнення heap-пам’яті в SMB-демоні користувацького простору, що дозволяє віддаленим зловмисникам корумпувати суміжну пам’ять шляхом передачі спеціально сформованого параметра uniPwdLen у обробнику ...

Оновлено: 2026-09-17
CVE-2024-54952CVSS 7.5MikroTik

Уразливість у MikroTik RouterOS дозволяє віддалений DoS через SMB

У MikroTik RouterOS 6.40.5 виявлено уразливість в службі SMB, що призводить до пошкодження пам’яті через null pointer dereference. Віддалені неавторизовані зловмисники можуть викликати відмову в обслуговуванні (DoS), роблячи SMB-сервіс недоступним.

Оновлено: 2026-06-17
CVE-2025-6443CVSS 7.2MikroTik

Уразливість Mikrotik RouterOS у контролі доступу VXLAN Source IP

У Mikrotik RouterOS виявлено уразливість, що дозволяє віддаленим зловмисникам обходити обмеження доступу без автентифікації. Проблема пов’язана з некоректною перевіркою IP-адрес джерела при обробці VXLAN-трафіку, що може призвести до несанкціонованого досту...

Оновлено: 2026-06-17
CVE-2023-41570CVSS 5.3MikroTik

Уразливість у MikroTik RouterOS (CVE-2023-41570) у механізмах контролю доступу Rest API

У MikroTik RouterOS версій 7.1 до 7.11 виявлено помилкові механізми контролю доступу для Rest API, що може дозволити неавторизований доступ до системи. Уразливість має середній рівень критичності з оцінкою CVSS 5.3.

Оновлено: 2026-06-17
CVE-2026-67281CVSS 8.7MikroTik

Уразливість у RouterOS WebFig дозволяє неавторизоване читання файлів

У RouterOS WebFig виявлено уразливість, що дозволяє неавторизованому зловмиснику отримати доступ до файлів з правами root через шлях /jsproxy. Проблема пов’язана з використанням неініціалізованого вказівника сесії для авторизації файлів, що дозволяє обходит...

Оновлено: 2026-09-08
CVE-2026-67279CVSS 6.9SSH

CVE-2026-67279: Уразливість у RouterOS SSH дозволяє неавторизоване виконання команд

У RouterOS SSH виявлено уразливість, що дозволяє неавторизованому клієнту відкривати сесію та виконувати команди без проходження автентифікації після запиту на повторне ключування. Це може призвести до створення, перезапису або відновлення файлів у файловій...

Оновлено: 2026-09-08
CVE-2026-56719CVSS 6.3MikroTik

Уразливість читання за межами буфера в MikroTik RouterOS до версії 7.24

У MikroTik RouterOS до версії 7.24 виявлено уразливість, що дозволяє неавторизованим зловмисникам читати пам’ять за межами буфера через помилку в обробці SMB1 SessionSetupAndX запитів. Це може призвести до витоку конфіденційної інформації з пам’яті пристрою.

Оновлено: 2026-09-16
CVE-2026-7668CVSS 5.5MikroTik

Уразливість CVE-2026-7668 у MikroTik RouterOS дозволяє віддалене читання за межами буфера

В MikroTik RouterOS 6.49.8 виявлено уразливість у функції ASN1_STRING_data компонента SCEP Endpoint, що дозволяє віддалене читання за межами буфера через маніпуляцію аргументами transactionID/messageType. Експлойт доступний публічно, що підвищує ризик атаки.

Оновлено: 2026-06-17
CVE-2026-89020CVSS 5.3MikroTik

Вразливість переповнення буфера в MikroTik RouterOS (CVE-2026-89020)

У MikroTik RouterOS до версій 7.23.4 (довгострокова) та 7.24.2 (стабільна) виявлено переповнення стекового буфера у функції побудови TFTP RRQ в бінарному файлі mtget. Аутентифіковані користувачі можуть викликати аварійне завершення процесу mtget, передаючи ...

Оновлено: 2026-09-16
CVE-2026-14227CVSS 6.9MikroTik

Уразливість недостатнього завершення сесії в MikroTik RouterOS API (CVE-2026-14227)

В продуктах з увімкненим MikroTik RouterOS API виявлено помилку управління сесіями, що дозволяє активним сесіям зберігати попередні права доступу після тайм-аутів або змін у групах користувачів. Це може призвести до того, що користувач з обмеженими правами ...

Оновлено: 2026-09-08
CVE-2026-16347CVSS 8.7MikroTik

Уразливість у MikroTik RouterOS: відсутність ефективного обмеження спроб входу

MikroTik RouterOS має вразливість у механізмі аутентифікації API, що не обмежує кількість спроб входу. Відсутність блокування облікових записів та обмежень за джерелом дозволяє зловмисникам здійснювати численні спроби входу без перешкод.

Оновлено: 2026-07-30
CVE-2026-89021CVSS 6.9Containers

Уразливість обходу шляху в MikroTik RouterOS дозволяє створювати файли з правами root поза контейнером

У MikroTik RouterOS до версії 7.24.2 виявлено уразливість обходу шляху в пакеті контейнерів OCI/tar, що дозволяє зловмисникам створювати, видаляти та змінювати файли з правами root поза межами контейнера через спеціально створені образи. Уразливість експлуа...

Оновлено: 2026-09-16
CVE-2023-54126Linux

Виправлення помилки очищення IRQ у драйвері safexcel Linux

У ядрі Linux усунено вразливість у драйвері safexcel, яка викликала помилку очищення IRQ при невдалому завантаженні драйвера. Це призводило до попереджень під час завантаження системи через некоректне очищення аффінності IRQ та робочих черг.

Оновлено: 2026-06-17
CVE-2024-38861CVSS 4.9Mail

Уразливість CVE-2024-38861 у плагіні Checkmk Exchange для MikroTik

У плагіні Checkmk Exchange для MikroTik виявлено неправильну перевірку сертифікатів, що дозволяє зловмисникам у позиції Man-in-the-Middle перехоплювати трафік. Уразливість зачіпає версії MikroTik від 2.0.0 до 2.5.5 та від 0.4a_mk до 2.0a.

Оновлено: 2026-06-17
CVE-2025-42611CVSS 6.5VPN

Уразливість у RouterOS дозволяє обійти автентифікацію в VPN і мережевих службах

У RouterOS виявлено уразливість у логіці перевірки сертифікатів, що використовує спільне сховище сертифікатів для різних служб. Це може призвести до часткового або повного обходу автентифікації в CAPsMAN, OpenVPN, Dot1X та інших сервісах.

Оновлено: 2026-06-17
CVE-2026-67278CVSS 6.3SSH

Уразливість MikroTik RouterOS у валідації X.509 дозволяє підробляти TLS-сертифікати

MikroTik RouterOS приймає пошкоджені RSA/PKCS#1 v1.5 підписи під час перевірки X.509 сертифікатів. Через наявність у сховищі довіри кореневого CA з e=3, зловмисник може підробити проміжні сертифікати та імітувати TLS-сервери без доступу до приватного ключа.

Оновлено: 2026-09-17
CVE-2025-56566MikroTik

CVE-2025-56566: Зберігання чутливих даних MikroTik у відкритому вигляді

У прошивці MikroTik версії 7.19.4 чутливі облікові дані та стан мережі зберігаються у відкритому вигляді в постійному сховищі. Фізичний зловмисник може отримати ці дані з дампу SPI флеш-пам’яті без автентифікації та знання пароля адміністратора.

Оновлено: 2026-09-16

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки