Zero-Day

MikroTik RouterOS - افشای کلید WireGuard از طریق نقص Session Management (CVE-2026-14227)

MikroTik RouterOS — CVE-2026-14227

کد هشدار ICS: ICSA-26-211-01 تاریخ انتشار: 30 جولای 2026 CVSS v3: 4.9 سازنده: MikroTik (مقر: لتونی) بخش زیرساخت حیاتی: فناوری اطلاعات محدودهٔ استقرار: جهانی

خلاصه

بهره‌برداری موفق از این آسیب‌پذیری به مهاجم اجازه می‌دهد فقط با دسترسی سطح پایین به API، کلید خصوصی WireGuard روتر را به‌صورت plaintext استخراج کند. این موضوع می‌تواند منجر به impersonation کامل VPN و رمزگشایی تمام ترافیک مرتبط شود.

محصولات آسیب‌دیده

  • MikroTik RouterOS — تمام نسخه‌ها (vers:all/*)

جزئیات فنی (CVE-2026-14227)

نقص در مدیریت session در API روتراس MikroTik، از نوع Insufficient Session Expiration است. session‌های فعال حتی بعد از timeout ناشی از بی‌فعالیتی یا تغییر گروه کاربری، مجموعه دسترسی قبلی خود را حفظ می‌کنند. در نتیجه، یک کاربر احراز‌هویت‌شده که سطح دسترسی‌اش کاهش یافته، ممکن است همچنان به اطلاعات دسترسی داشته باشد.

CWE مرتبط: CWE-613 (Insufficient Session Expiration)

راهکارهای کاهش ریسک (Mitigation)

  • هرگاه دسترسی یک کاربر کاهش داده می‌شود، مدیران باید اطمینان حاصل کنند که آن کاربر به‌طور کامل logout شده تا سیاست جدید اعمال شود.
  • برای اطلاعات بیشتر، با پشتیبانی MikroTik تماس بگیرید.

← بازگشت به همه پست‌ها