CVE-2026-86060 — MikroTik RouterOS Komutta argüman ayırıcılarının uygun şekilde nötralize edilmemesi zafiyeti
MikroTik RouterOS, komut içindeki argüman ayırıcılarının uygun şekilde etkisizleştirilememesi zafiyetine sahiptir; bu zafiyet saldırganın güvenilen RouterOS politika maskesini değiştirmesine izin vererek ayrıcalık yükselmesine yol açar.
Platform
MikroTik RouterOS
CVE Kaydı
CVE-2026-86060
Advisory
CISA-KEV
Yayın Tarihi
10 Eylül 2026
Okunma
26
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Durum
Bu güvenlik açığı CISA'nın bilinen sömürülen zafiyetler kataloğunda yer almaktadır. Bu teorik bir risk değildir — aktif olarak kullanılmaktadır.
Açıklama
MikroTik RouterOS, komut içindeki argüman ayırıcılarının uygun şekilde etkisizleştirilememesi zafiyetine sahiptir; bu durum saldırganın güvenilen RouterOS politika maskesini değiştirmesine izin vererek ayrıcalık yükselmesine yol açar.
Ayrıntılar
Üretici: MikroTik
Ürün: RouterOS
Katalogta eklendi: 2026-09-10
CISA'dan Gereken Eylem
Satıcı talimatlarına uygun olarak hafifletme tedbirlerini uygulayın; CISA'nın BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) rehberliği ve CISA'nın “Forensics Triage Requirements” (see URL in Notes) ile uyumluluğu sağlayın. Bulut hizmetleri için geçerli BOD 26-04 rehberliğini izleyin veya hafifletmeler mevcut değilse ürünün kullanımını sonlandırın. Paydaşlar, her varlığın internete maruziyetini değerlendirmekten ve BOD 26-04 yama yönergelerine uyumu sağlamaktan sorumludur.
MikroTik RouterOS, btest hizmetinde çekirdek belleğinin ifşasına ve hizmet reddine izin veren kritik bir işlev için kimlik doğrulama eksikliği zafiyeti içerir.
MikroTik RouterOS API etkin olan ürünlerdeki bir API oturum yönetimi hatası, yetersiz oturum sonlandırma (Insufficient Session Expiration) zafiyetine yol açmaktadır. Bu, etkin oturumların etkinlik zaman aşımı veya kullanıcı grubu değişiklikleri sonrasında önceki izin setini korumasına izin verebilir. Sonuç olarak, izinleri düşürülmüş kimlikli bir kullanıcı bilgiye erişmeye devam edebilir.
Mikrotik RouterOS (x86) 6.40.5 ile 6.49.10 (7'de düzeltildi) uzaktaki bir saldırganın TCP port 445'teki SMB servisine özel hazırlanmış paket verisi göndererek hizmet reddine (cihaz çökmesi) neden olmasına izin verir.