MikroTik RouterOS - عدم احراز هویت در سرویس btest (CVE-2026-67277)
MikroTik RouterOS — CVE-2026-67277
MikroTik RouterOS دارای یک آسیبپذیری از نوع Missing Authentication for Critical Function در سرویس btest است. این نقص امکان افشای حافظهٔ کرنل (kernel memory disclosure) و همچنین از کار انداختن سرویس (Denial of Service) را برای مهاجم فراهم میکند.
CWE مرتبط: CWE-306 (Missing Authentication for Critical Function)
جزئیات
- استفاده در کمپینهای باجافزاری: نامشخص
- نیاز به Forensic Triage طبق BOD-26-04: خیر
- تاریخ افزودهشدن: 2026-09-10
- مهلت اقدام (Due Date): 2026-09-13
اقدام لازم
مطابق دستورالعمل سازنده، مطابق با BOD 26-04 (اولویتبندی بهروزرسانیهای امنیتی بر اساس ریسک) و الزامات Forensics Triage صادرشده از سوی CISA، وصلهها/راهکارهای کاهشدهندهٔ ریسک (mitigations) اعمال شود.
در صورت استفاده از سرویسهای ابری، دستورالعملهای مربوطهٔ BOD 26-04 رعایت شود، یا در صورت نبود راهحل کاهشدهندهٔ ریسک، استفاده از محصول متوقف شود.
مسئولیت ارزیابی سطح اکسپوژر اینترنتی هر asset و رعایت مهلتهای patching طبق BOD 26-04 بر عهدهٔ هر سازمان (stakeholder) است.
