CVE-2026-86060CVSS 9.2CISA KEVSSH
У RouterOS виявлено помилку обробки аргументів при вході через SSH, пов’язану з іменами користувачів, що починаються з забороненого символу. Це може призвести до зміни політики довіри та підвищення привілеїв без автентифікації.
Оновлено: 2026-09-11
CVE-2026-67277CVSS 8.8CISA KEVLinux
У RouterOS виявлено уразливість, яка дозволяє неавторизованому клієнту ініціювати IPv4 UDP тест до завершення автентифікації основної сесії. Це може призвести до аномально великого фрагментованого вихідного трафіку та перезапуску ядра RouterOS через помилку...
Оновлено: 2026-09-11
CVE-2026-67276CVSS 9.2SSH
У RouterOS виявлено критичну уразливість, через яку перевірка SSH-ключів не враховує повний RSA-публічний ключ, що дозволяє зловмиснику з відомим модулем RSA підробити підпис і отримати доступ до SSH без приватного ключа. Проблему виправлено у версіях 6.49....
Оновлено: 2026-09-09
CVE-2026-48695CVSS 8.1Web
FastNetMon Community Edition до версії 1.2.9 містить вразливість ін’єкції команд ОС у плагіні інтеграції з маршрутизаторами MikroTik. Зловмисник, який може впливати на аргументи командного рядка, може виконати довільні shell-команди через недостатню санітиз...
Оновлено: 2026-07-21
CVE-2023-30800CVSS 7.5MikroTik
У версії 6 MikroTik RouterOS виявлено вразливість, що дозволяє віддаленому неавторизованому зловмиснику викликати пошкодження heap-пам'яті веб-сервера через спеціально сформований HTTP-запит. Це призводить до аварійного завершення роботи веб-інтерфейсу та й...
Оновлено: 2026-06-17
CVE-2023-30799CVSS 9.1MikroTik
У MikroTik RouterOS версій до 6.49.7 (стабільні) та до 6.48.6 (довгострокові) виявлено критичну уразливість, що дозволяє віддаленому автентифікованому зловмиснику підвищити привілеї з адміністратора до супер-адміністратора через інтерфейси Winbox або HTTP. ...
Оновлено: 2026-06-17
CVE-2025-61481CVSS 10.0MikroTik
У MikroTik RouterOS v7.14.2 та SwOS v2.18 WebFig за замовчуванням працює через незашифрований HTTP, що дозволяє атакуючому на мережевому шляху виконувати шкідливий JavaScript у браузері адміністратора та перехоплювати облікові дані.
Оновлено: 2026-06-17
CVE-2020-20021CVSS 7.5SSH
У MikroTik RouterOS версії 6.46.3 і раніших виявлено вразливість, що дозволяє зловмиснику спричинити відмову в обслуговуванні через неправильне налаштування SSH-демона. Ця проблема має високий рівень критичності з оцінкою CVSS 7.5.
Оновлено: 2026-07-09
CVE-2024-54772CVSS 5.4MikroTik
У сервісі Winbox MikroTik RouterOS виявлено уразливість, що дозволяє зловмисникам відрізняти дійсні і недійсні імена користувачів за розміром відповіді при підключенні. Це може призвести до переліку дійсних облікових записів.
Оновлено: 2026-06-17
CVE-2025-10948CVSS 7.4MikroTik
В MikroTik RouterOS 7 виявлено вразливість у функції parse_json_element компонента libjson.so, що може призвести до переповнення буфера при віддаленому виконанні атаки. Експлойт вже оприлюднено, що підвищує ризик використання у реальних атаках.
Оновлено: 2026-06-17
CVE-2025-6563CVSS 4.8MikroTik
У MikroTik RouterOS (версії нижче 7.19.2) виявлено вразливість міжсайтового скриптингу (XSS) у компоненті hotspot. Зловмисник може інжектувати javascript у параметр dst, що дозволяє виконувати шкідливий код при вході користувача через спеціально сформоване ...
Оновлено: 2026-06-17
CVE-2023-32154CVSS 7.5MikroTik
Виявлено критичну уразливість в Mikrotik RouterOS, що дозволяє віддаленим зловмисникам без автентифікації виконувати довільний код через помилку в Router Advertisement Daemon. Уразливість пов’язана з виходом за межі буфера при обробці користувацьких даних.
Оновлено: 2026-06-17
CVE-2024-27686CVSS 7.5MikroTik
У Mikrotik RouterOS версій 6.40.5 до 6.49.10 виявлено вразливість, що дозволяє віддаленому зловмиснику викликати відмову в обслуговуванні (падіння пристрою) шляхом надсилання спеціально сформованих пакетів до SMB сервісу на TCP порті 445. Проблему виправлен...
Оновлено: 2026-06-17
CVE-2026-39042CVSS 7.5MikroTik
У MikroTik RouterOS версій 7.21.x до 7.21.4 та 7.22.x до 7.22.2 виявлено уразливість, що дозволяє віддаленому зловмиснику спричинити відмову в обслуговуванні через функцію unflatten() в бібліотеці libumsg.so.
Оновлено: 2026-07-15
CVE-2026-89028CVSS 8.2MikroTik
У MikroTik RouterOS до версії 7.24 виявлено вразливість переповнення heap-пам’яті в SMB-демоні користувацького простору, що дозволяє віддаленим зловмисникам корумпувати суміжну пам’ять шляхом передачі спеціально сформованого параметра uniPwdLen у обробнику ...
Оновлено: 2026-09-17
CVE-2024-54952CVSS 7.5MikroTik
У MikroTik RouterOS 6.40.5 виявлено уразливість в службі SMB, що призводить до пошкодження пам’яті через null pointer dereference. Віддалені неавторизовані зловмисники можуть викликати відмову в обслуговуванні (DoS), роблячи SMB-сервіс недоступним.
Оновлено: 2026-06-17
CVE-2025-6443CVSS 7.2MikroTik
У Mikrotik RouterOS виявлено уразливість, що дозволяє віддаленим зловмисникам обходити обмеження доступу без автентифікації. Проблема пов’язана з некоректною перевіркою IP-адрес джерела при обробці VXLAN-трафіку, що може призвести до несанкціонованого досту...
Оновлено: 2026-06-17
CVE-2023-41570CVSS 5.3MikroTik
У MikroTik RouterOS версій 7.1 до 7.11 виявлено помилкові механізми контролю доступу для Rest API, що може дозволити неавторизований доступ до системи. Уразливість має середній рівень критичності з оцінкою CVSS 5.3.
Оновлено: 2026-06-17
CVE-2026-67281CVSS 8.7MikroTik
У RouterOS WebFig виявлено уразливість, що дозволяє неавторизованому зловмиснику отримати доступ до файлів з правами root через шлях /jsproxy. Проблема пов’язана з використанням неініціалізованого вказівника сесії для авторизації файлів, що дозволяє обходит...
Оновлено: 2026-09-08
CVE-2026-67279CVSS 6.9SSH
У RouterOS SSH виявлено уразливість, що дозволяє неавторизованому клієнту відкривати сесію та виконувати команди без проходження автентифікації після запиту на повторне ключування. Це може призвести до створення, перезапису або відновлення файлів у файловій...
Оновлено: 2026-09-08
CVE-2026-56719CVSS 6.3MikroTik
У MikroTik RouterOS до версії 7.24 виявлено уразливість, що дозволяє неавторизованим зловмисникам читати пам’ять за межами буфера через помилку в обробці SMB1 SessionSetupAndX запитів. Це може призвести до витоку конфіденційної інформації з пам’яті пристрою.
Оновлено: 2026-09-16
CVE-2026-7668CVSS 5.5MikroTik
В MikroTik RouterOS 6.49.8 виявлено уразливість у функції ASN1_STRING_data компонента SCEP Endpoint, що дозволяє віддалене читання за межами буфера через маніпуляцію аргументами transactionID/messageType. Експлойт доступний публічно, що підвищує ризик атаки.
Оновлено: 2026-06-17
CVE-2026-89020CVSS 5.3MikroTik
У MikroTik RouterOS до версій 7.23.4 (довгострокова) та 7.24.2 (стабільна) виявлено переповнення стекового буфера у функції побудови TFTP RRQ в бінарному файлі mtget. Аутентифіковані користувачі можуть викликати аварійне завершення процесу mtget, передаючи ...
Оновлено: 2026-09-16
CVE-2026-14227CVSS 6.9MikroTik
В продуктах з увімкненим MikroTik RouterOS API виявлено помилку управління сесіями, що дозволяє активним сесіям зберігати попередні права доступу після тайм-аутів або змін у групах користувачів. Це може призвести до того, що користувач з обмеженими правами ...
Оновлено: 2026-09-08
CVE-2026-16347CVSS 8.7MikroTik
MikroTik RouterOS має вразливість у механізмі аутентифікації API, що не обмежує кількість спроб входу. Відсутність блокування облікових записів та обмежень за джерелом дозволяє зловмисникам здійснювати численні спроби входу без перешкод.
Оновлено: 2026-07-30
CVE-2026-89021CVSS 6.9Containers
У MikroTik RouterOS до версії 7.24.2 виявлено уразливість обходу шляху в пакеті контейнерів OCI/tar, що дозволяє зловмисникам створювати, видаляти та змінювати файли з правами root поза межами контейнера через спеціально створені образи. Уразливість експлуа...
Оновлено: 2026-09-16
CVE-2023-47310CVSS 6.5Firewall
У MikroTik RouterOS 7 виявлено помилку конфігурації за замовчуванням, що дозволяє приймати вхідні IPv6 UDP traceroute пакети. Проблему виправлено у версії 7.14.
Оновлено: 2026-07-05
CVE-2023-54126Linux
У ядрі Linux усунено вразливість у драйвері safexcel, яка викликала помилку очищення IRQ при невдалому завантаженні драйвера. Це призводило до попереджень під час завантаження системи через некоректне очищення аффінності IRQ та робочих черг.
Оновлено: 2026-06-17
CVE-2024-38861CVSS 4.9Mail
У плагіні Checkmk Exchange для MikroTik виявлено неправильну перевірку сертифікатів, що дозволяє зловмисникам у позиції Man-in-the-Middle перехоплювати трафік. Уразливість зачіпає версії MikroTik від 2.0.0 до 2.5.5 та від 0.4a_mk до 2.0a.
Оновлено: 2026-06-17
CVE-2025-42611CVSS 6.5VPN
У RouterOS виявлено уразливість у логіці перевірки сертифікатів, що використовує спільне сховище сертифікатів для різних служб. Це може призвести до часткового або повного обходу автентифікації в CAPsMAN, OpenVPN, Dot1X та інших сервісах.
Оновлено: 2026-06-17
CVE-2026-67278CVSS 6.3SSH
MikroTik RouterOS приймає пошкоджені RSA/PKCS#1 v1.5 підписи під час перевірки X.509 сертифікатів. Через наявність у сховищі довіри кореневого CA з e=3, зловмисник може підробити проміжні сертифікати та імітувати TLS-сервери без доступу до приватного ключа.
Оновлено: 2026-09-17
CVE-2025-56566MikroTik
У прошивці MikroTik версії 7.19.4 чутливі облікові дані та стан мережі зберігаються у відкритому вигляді в постійному сховищі. Фізичний зловмисник може отримати ці дані з дампу SPI флеш-пам’яті без автентифікації та знання пароля адміністратора.
Оновлено: 2026-09-16