Zero-Day

CVE-2026-67279 — آسیب‌پذیری در MikroTik RouterOS

محصول: MikroTik RouterOS شناسه: CVE-2026-67279 دسته‌ی آسیب‌پذیری: CWE-841 — اجرای نادرست جریان کاری (Improper Enforcement of Behavioral Workflow)

ماجرا چیه

یه کلاینت بدون احراز هویت می‌تونه یه session channel باز کنه و یه exec request بفرسته. یعنی خود مکانیزم کنترل جریان کار (workflow enforcement) روی RouterOS به‌درستی اعمال نمی‌شه. نکته‌ی مهم‌تر اینه که این باگ می‌تونه زنجیره بشه به CVE-2026-86060 و از اونجا exploitation بدون نیاز به احراز هویت انجام بشه.

وضعیت فعلی

  • استفاده در کمپین‌های باج‌افزاری: نامشخص
  • نیاز به Forensic Triage طبق BOD-26-04: خیر
  • تاریخ ثبت: ۲۵ سپتامبر ۲۰۲۶
  • مهلت اقدام: ۲۸ سپتامبر ۲۰۲۶

چه کاری باید کرد

طبق دستورالعمل، باید mitigation‌های اعلام‌شده از سمت MikroTik اعمال بشه، هم‌زمان با رعایت راهنمای BOD 26-04 (اولویت‌بندی به‌روزرسانی‌های امنیتی بر اساس ریسک) و الزامات Forensic Triage مربوطه. اگه دستگاهی سرویس ابری داره و mitigation در دسترس نیست، طبق BOD 26-04 باید یا از الزامات مربوط به سرویس ابری پیروی کرد یا استفاده از محصول رو متوقف کرد. ارزیابی میزان expose بودن هر asset به اینترنت و رعایت زمان‌بندی patch بر عهده‌ی خود مسئول اون سیستمه.

منابع رسمی

این یادداشت صرفاً خلاصه‌ی سریعه؛ برای تصمیم‌گیری عملی (patch، mitigation، یا توقف استفاده) همیشه به همین منابع رسمی بالا مراجعه کن، نه این پست.

← بازگشت به همه پست‌ها