MikroTik RouterOS - تشدید سطح دسترسی از طریق Argument Injection (CVE-2026-86060)
MikroTik RouterOS — CVE-2026-86060
MikroTik RouterOS دارای یک آسیبپذیری از نوع Improper Neutralization of Argument Delimiters in a Command است. این نقص به مهاجم اجازه میدهد trusted policy mask روتراس را تغییر دهد که در نهایت منجر به تشدید سطح دسترسی (Privilege Escalation) میشود.
CWE مرتبط: CWE-88 (Argument Injection)
جزئیات
- استفاده در کمپینهای باجافزاری: نامشخص
- نیاز به Forensic Triage طبق BOD-26-04: بله
- تاریخ افزودهشدن: 2026-09-10
- مهلت اقدام (Due Date): 2026-09-13
اقدام لازم
مطابق دستورالعمل سازنده، مطابق با BOD 26-04 (اولویتبندی بهروزرسانیهای امنیتی بر اساس ریسک) و الزامات Forensics Triage صادرشده از سوی CISA، وصلهها/راهکارهای کاهشدهندهٔ ریسک (mitigations) اعمال شود.
در صورت استفاده از سرویسهای ابری، دستورالعملهای مربوطهٔ BOD 26-04 رعایت شود، یا در صورت نبود راهحل کاهشدهندهٔ ریسک، استفاده از محصول متوقف شود.
مسئولیت ارزیابی سطح اکسپوژر اینترنتی هر asset و رعایت مهلتهای patching طبق BOD 26-04 بر عهدهٔ هر سازمان (stakeholder) است.
