MikroTik - CVE-2026-84411
Date de publication :
Il s'agit d'une vulnérabilité dans le service de gestion web de MikroTik RouterOS.
RouterOS est le système d'exploitation des routeurs, commutateurs et points d'accès sans fil MikroTik. Il fournit des fonctions de routage, de pare-feu et de VPN. Il s'administre par une interface web (WebFig), par ligne de commande ou par des outils clients dédiés.
Elle provient d'un sous-dépassement d'entier (integer underflow) lors du traitement du corps des requêtes HTTP. Ce traitement a lieu avant l'authentification, ce qui rend la faille atteignable sans identifiants. Un attaquant distant et non authentifié peut l'exploiter avec une seule requête forgée. Le code injecté s'exécute avec les privilèges root de l'équipement.
Elle permet une exécution de code arbitraire à distance ou un déni de service.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-191 : Integer Underflow (Wrap or Wraparound)
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
RouterOS versions antérieures à 7.24