Две уязвимости RouterOS: эскалация привилегий и утечка данных через btest
В NVD опубликованы CVE-2026-86060 (CVSS 9.8) и CVE-2026-67277 (CVSS 8.2) в MikroTik RouterOS. Первая позволяет повысить привилегии через ошибку разбора имени пользователя в SSH, вторая — запустить UDP-тест без аутентификации и получить неинициализированные данные из буфера ядра. Исправление — обновление прошивки и закрытие SSH и btest от интернета.
- CVE-2026-86060: CVSS 9.8, смена policy mask через имя пользователя в SSH
- CVE-2026-67277: CVSS 8.2, UDP-тест btest без аутентификации
- ZoomEye индексирует 8 083 155 устройств с RouterOS
- Меры: обновление, закрытие SSH и btest, аудит аккаунтов и логов
Читать дальше
Безопасность