CVE-2026-14227 — MikroTik RouterOS API etkin olan ürünlerde bir API oturum yönetimi hatası Yetersiz oturum sonlandırma (Insufficient Session Expiration) zafiyetine açıktır
MikroTik RouterOS API etkin olan ürünlerdeki bir API oturum yönetimi hatası, yetersiz oturum sonlandırma (Insufficient Session Expiration) zafiyetine yol açmaktadır. Bu, etkin oturumların etkinlik zaman aşımı veya kullanıcı grubu değişiklikleri sonrasında önceki izin setini korumasına izin verebilir. Sonuç olarak, izinleri düşürülmüş kimlikli bir kullanıcı bilgiye erişmeye devam edebilir.
Platform
MikroTik RouterOS
CVE Kaydı
CVE-2026-14227
CVSS Skoru
6.9/10
Yayın Tarihi
30 Temmuz 2026
Okunma
24
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
MikroTik RouterOS API etkin olan ürünlerdeki bir API oturum yönetimi hatası, yetersiz oturum sonlandırma (Insufficient Session Expiration) zafiyetine yol açmaktadır. Bu, etkin oturumların etkinlik zaman aşımı veya kullanıcı grubu değişiklikleri sonrasında önceki izin setini korumasına izin verebilir. Sonuç olarak, izinleri düşürülmüş kimlikli bir kullanıcı bilgiye erişmeye devam edebilir.
MikroTik RouterOS, komut içindeki argüman ayırıcılarının uygun şekilde etkisizleştirilememesi zafiyetine sahiptir; bu zafiyet saldırganın güvenilen RouterOS politika maskesini değiştirmesine izin vererek ayrıcalık yükselmesine yol açar.
MikroTik RouterOS, btest hizmetinde çekirdek belleğinin ifşasına ve hizmet reddine izin veren kritik bir işlev için kimlik doğrulama eksikliği zafiyeti içerir.
Mikrotik RouterOS (x86) 6.40.5 ile 6.49.10 (7'de düzeltildi) uzaktaki bir saldırganın TCP port 445'teki SMB servisine özel hazırlanmış paket verisi göndererek hizmet reddine (cihaz çökmesi) neden olmasına izin verir.