MikroTik - CVE-2026-84411

Date de publication :

Il s'agit d'une vulnérabilité dans le service de gestion web de MikroTik RouterOS.

RouterOS est le système d'exploitation des routeurs, commutateurs et points d'accès sans fil MikroTik. Il fournit des fonctions de routage, de pare-feu et de VPN. Il s'administre par une interface web (WebFig), par ligne de commande ou par des outils clients dédiés.

Elle provient d'un sous-dépassement d'entier (integer underflow) lors du traitement du corps des requêtes HTTP. Ce traitement a lieu avant l'authentification, ce qui rend la faille atteignable sans identifiants. Un attaquant distant et non authentifié peut l'exploiter avec une seule requête forgée. Le code injecté s'exécute avec les privilèges root de l'équipement.

Elle permet une exécution de code arbitraire à distance ou un déni de service.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-191 : Integer Underflow (Wrap or Wraparound)

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

RouterOS versions antérieures à 7.24

Solutions ou recommandations

RouterOS versions 7.24 et supérieures