MikroTik RouterOS - افشای کلید WireGuard از طریق نقص Session Management (CVE-2026-14227)
MikroTik RouterOS — CVE-2026-14227
کد هشدار ICS: ICSA-26-211-01 تاریخ انتشار: 30 جولای 2026 CVSS v3: 4.9 سازنده: MikroTik (مقر: لتونی) بخش زیرساخت حیاتی: فناوری اطلاعات محدودهٔ استقرار: جهانی
خلاصه
بهرهبرداری موفق از این آسیبپذیری به مهاجم اجازه میدهد فقط با دسترسی سطح پایین به API، کلید خصوصی WireGuard روتر را بهصورت plaintext استخراج کند. این موضوع میتواند منجر به impersonation کامل VPN و رمزگشایی تمام ترافیک مرتبط شود.
محصولات آسیبدیده
- MikroTik RouterOS — تمام نسخهها (
vers:all/*)
جزئیات فنی (CVE-2026-14227)
نقص در مدیریت session در API روتراس MikroTik، از نوع Insufficient Session Expiration است. sessionهای فعال حتی بعد از timeout ناشی از بیفعالیتی یا تغییر گروه کاربری، مجموعه دسترسی قبلی خود را حفظ میکنند. در نتیجه، یک کاربر احرازهویتشده که سطح دسترسیاش کاهش یافته، ممکن است همچنان به اطلاعات دسترسی داشته باشد.
CWE مرتبط: CWE-613 (Insufficient Session Expiration)
راهکارهای کاهش ریسک (Mitigation)
- هرگاه دسترسی یک کاربر کاهش داده میشود، مدیران باید اطمینان حاصل کنند که آن کاربر بهطور کامل logout شده تا سیاست جدید اعمال شود.
- برای اطلاعات بیشتر، با پشتیبانی MikroTik تماس بگیرید.
