Luka w MikroTik RouterOS umożliwiająca zdalne zawieszenie usługi BGP (CVE-2026-93345)
Wysokie ryzyko ataku na MikroTik RouterOS przed 7.25beta4 umożliwiające zdalne zawieszenie usługi BGP przez nieprawidłowe dane NLRI VPN.
- CVSS
- 8.7 HIGH
- EPSS
- 39.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W MikroTik RouterOS przed wersją 7.25beta4 wykryto poważną lukę weryfikacji danych w iteracjach NLRI VPN oznaczonych etykietą, która pozwala nieautoryzowanemu atakującemu na ścieżce sieciowej na zdalne zawieszenie usługi BGP poprzez wysłanie specjalnie spreparowanej wiadomości UPDATE. Atak powoduje nieprawidłowe przetwarzanie prefiksu o ujemnej długości, co skutkuje przerwaniem sesji BGP i awarią usługi.
Wpływ biznesowy
Luka ta może prowadzić do powtarzających się przerw w działaniu usługi BGP na urządzeniach MikroTik RouterOS, co wpływa na stabilność i dostępność sieci VPN oraz tras routingowych. Operatorzy infrastruktury mogą doświadczyć nieoczekiwanych rozłączeń sesji BGP bez powiadomień, co utrudnia diagnostykę i może skutkować zakłóceniami w komunikacji między sieciami. Wysoki poziom zagrożenia wymaga szybkiego działania w celu ograniczenia ryzyka.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji oprogramowania MikroTik RouterOS i wdrożenie wersji co najmniej 7.25beta4 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję urządzeń na ruch BGP z niezaufanych źródeł oraz monitoruj logi systemowe pod kątem anomalii związanych z sesjami BGP. Warto również zweryfikować konfigurację sieci VPN i zabezpieczyć kanały komunikacji. Zespół DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa sieciowego.