Mittwoch · 07.10.2026 Ausgabe 130 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-67277

RouterOS

Hersteller: MikroTik
8,8 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist der Bandbreiten-Testdienst (btest) von MikroTik RouterOS. Der Dienst nimmt eine als “zugehörig” markierte Verbindung bereits an, bevor die eigentliche Hauptsitzung die Authentifizierung abgeschlossen hat. Dadurch kann ein Client ohne jede Anmeldung einen UDP-basierten Test über IPv4 starten. Wird dabei auf zufällige Testdaten verzichtet, sendet das Gerät den nicht initialisierten Rest eines Kernel-Paketpuffers mit – auf diese Weise gelangen Inhalte aus dem Arbeitsspeicher des Betriebssystemkerns an den Angreifer, die dort etwa aus fremdem Netzwerkverkehr stammen können. Zusätzlich wird ein Intervall für die Paketgröße nicht geprüft und kann invertiert angegeben werden; die Berechnung läuft dann unter null hinaus und ergibt absurd große, stark fragmentierte Ausgaben. Das kann den Kernel des Routers zum Neustart zwingen und damit den Netzbetrieb unterbrechen. Angreifbar sind Geräte, deren btest-Dienst über das Netz erreichbar ist.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; prüfen Sie zudem die Erreichbarkeit der Geräte aus dem Internet.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.