CVE-2026-67279 — آسیبپذیری در MikroTik RouterOS
محصول: MikroTik RouterOS شناسه: CVE-2026-67279 دستهی آسیبپذیری: CWE-841 — اجرای نادرست جریان کاری (Improper Enforcement of Behavioral Workflow)
ماجرا چیه
یه کلاینت بدون احراز هویت میتونه یه session channel باز کنه و یه exec request بفرسته. یعنی خود مکانیزم کنترل جریان کار (workflow enforcement) روی RouterOS بهدرستی اعمال نمیشه. نکتهی مهمتر اینه که این باگ میتونه زنجیره بشه به CVE-2026-86060 و از اونجا exploitation بدون نیاز به احراز هویت انجام بشه.
وضعیت فعلی
- استفاده در کمپینهای باجافزاری: نامشخص
- نیاز به Forensic Triage طبق BOD-26-04: خیر
- تاریخ ثبت: ۲۵ سپتامبر ۲۰۲۶
- مهلت اقدام: ۲۸ سپتامبر ۲۰۲۶
چه کاری باید کرد
طبق دستورالعمل، باید mitigationهای اعلامشده از سمت MikroTik اعمال بشه، همزمان با رعایت راهنمای BOD 26-04 (اولویتبندی بهروزرسانیهای امنیتی بر اساس ریسک) و الزامات Forensic Triage مربوطه. اگه دستگاهی سرویس ابری داره و mitigation در دسترس نیست، طبق BOD 26-04 باید یا از الزامات مربوط به سرویس ابری پیروی کرد یا استفاده از محصول رو متوقف کرد. ارزیابی میزان expose بودن هر asset به اینترنت و رعایت زمانبندی patch بر عهدهی خود مسئول اون سیستمه.
منابع رسمی
- اطلاعیهی امنیتی MikroTik
- CISA BOD 26-04
- راهنمای Forensics Triage مرتبط با BOD 26-04
- رکورد NVD برای CVE-2026-67279
این یادداشت صرفاً خلاصهی سریعه؛ برای تصمیمگیری عملی (patch، mitigation، یا توقف استفاده) همیشه به همین منابع رسمی بالا مراجعه کن، نه این پست.
