ARK. 1 · 1 min czytaniaPolska ·

MikroTik łata RouterOS, część luk zgłosił CERT Polska

MikroTik wydał 3 września 2026 poprawki RouterOS 7.25beta3, 7.24.2, 7.23.4 i 6.49.21. Część podatności zgłosił CERT Polska w ramach skoordynowanego ujawniania.

Karta wpisu: MikroTik łata RouterOS, część luk zgłosił CERT Polska

MikroTik opublikował 3 września 2026 roku poprawki dla kilku utrzymywanych gałęzi RouterOS: 7.25beta3, 7.24.2, 7.23.4 oraz 6.49.21. Producent określił wydanie jako ważną aktualizację bezpieczeństwa i tymczasowo nie ujawnił szczegółów podatności, żeby dać administratorom czas na aktualizację urządzeń. Część poprawek dotyczy luk odnalezionych przez Sławomira Rozbickiego z zespołu CERT Polska, zgłoszonych w ramach skoordynowanego ujawniania podatności. Analiza różnicowa pokazała, że poprawione wersje sprawdzają nazwę użytkownika przed przekazaniem jej do aplikacji /nova/bin/login, co wskazuje, że wcześniej nazwa mogła wpływać na sposób interpretowania argumentów tego programu. Doszła też reguła mechanizmu Flagged wykrywająca przy starcie konto ops należące do uprzywilejowanej grupy full: RouterOS wyłącza takie konto, zapisuje ostrzeżenie i ustawia status Flagged.

Kogo dotyczy

Użytkownicy routerów MikroTik z systemem RouterOS w gałęziach objętych wydaniem, czyli przed wersjami 7.25beta3, 7.24.2, 7.23.4 i 6.49.21. Producent wysłał powiadomienia push w aplikacji MikroTik, podkreślając konieczność podniesienia wersji.

Co zrobić

Zainstaluj możliwie szybko poprawioną wersję RouterOS właściwą dla swojej gałęzi: 7.25beta3, 7.24.2, 7.23.4 albo 6.49.21. Sprawdź też, czy w konfiguracji nie ma konta ops w grupie full oraz czy urządzenie nie ma ustawionego statusu Flagged.

TAB. 2

Źródła

1
CERT Polska — MikroTrick: analiza techniczna, proces ujawnienia i zastosowanie agentów LLMcert.pl
TAB. 3

Powiązane

3
21.09.2026PolskaFałszywy SMS klika 29,4 proc. pracowników, e-mail tylko 4,5 proc
20.09.2026PolskaZastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłacie
20.09.2026PolskaFałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane karty

Wszystkie wpisy →

Blog 24/7
22.09Arista: aktywnie wykorzystywana luka CVE-2026-93952 w VeloCloud Orchestrator, CVSS 10.0thehackernews.com22.09Trzy domeny wydawnictwa Elsevier przekierowywały na stronę z szyldem LAPSUS$helpnetsecurity.com22.09MikroTik łata RouterOS, część luk zgłosił CERT Polskacert.pl22.09Luka o maksymalnej powadze w starszym routerze Wi-Fi, poprawki brakbleepingcomputer.com22.09Microsoft opisal luke w SharePoint jako spoofing, to zdalne wykonanie koduthehackernews.com22.09Luka w KVM dla ARM64 daje gosciowi dostep do pamieci hostathehackernews.com22.09Podszywanie sie i naduzycia domen na czele naruszen wlasnosci intelektualnejhelpnetsecurity.com22.09Gartner: 41 procent CISO zetknęło się z deepfakiem na rozmowie audiohelpnetsecurity.com22.09Fałszywe maile o płatności za ChatGPT wyłudzają dane kart i logowanie do OpenAIsekurak.pl22.09Nowy zero-day zatrzymuje aktualizacje wbudowanego antywirusa, poprawki nie mableepingcomputer.com