Tre falle, una scadenza che cade proprio oggi. Il 28 settembre 2026 è il termine ultimo fissato dal catalogo Known Exploited Vulnerabilities di CISA per una delle tre vulnerabilità RouterOS che MikroTik ha dovuto correggere in tutta fretta a settembre. Il produttore lettone, che secondo le stime storiche legate al botnet Mēris del 2021 conta tra 500.000 e 2 milioni di dispositivi installati nel mondo, si trova al centro di quella che i ricercatori hanno battezzato “MikroTrick”: una catena di tre CVE che, incastrate insieme, permettono a un aggressore di prendere il controllo completo di un router senza inserire una sola password.

Non si tratta di un bug isolato. CISA ha aggiunto due delle tre falle al catalogo KEV il 10 settembre, imponendo alle agenzie federali statunitensi una finestra di appena tre giorni per applicare la patch. La terza, CVE-2026-67279, è entrata nel catalogo il 25 settembre con scadenza fissata proprio a oggi. Per le reti aziendali europee, incluse quelle italiane che si appoggiano a RouterOS per instradare traffico su reti di piccole e medie imprese, provider locali e infrastrutture di backup, la finestra di rischio resta aperta molto più a lungo.

Le tre vulnerabilità RouterOS spiegate una per una

Il primo tassello è CVE-2026-67277, un difetto di autenticazione mancante (CWE-306) nel servizio btest di RouterOS, il modulo che misura la larghezza di banda della connessione. Secondo il record ufficiale su NVD, un client non autenticato può avviare un test IPv4 UDP prima ancora che la sessione primaria abbia completato l’autenticazione. Con l’opzione “random-data” disattivata, il dispositivo restituisce dati residui da un buffer di memoria del kernel non inizializzato, un problema che può portare sia a fuga di informazioni sia a un riavvio forzato del sistema. Il punteggio CVSS 3.1 è 8,2, alto ma non il più grave del trio.

Il secondo, CVE-2026-86060, è quello con il punteggio più preoccupante: CVSS 9,8, classificato critico su NVD. Riguarda la gestione degli argomenti nel percorso di login SSH (CWE-88): un nome utente creato ad arte, che inizia con un carattere proibito, riesce a modificare la maschera dei permessi (“policy mask”) che RouterOS considera attendibile. Il risultato è un’escalation di privilegi che porta l’attaccante da zero permessi a controllo amministrativo completo, sfruttando una sessione SSH che a rigor di logica non dovrebbe nemmeno essere considerata autenticata.

Il terzo elemento, CVE-2026-67279, è quello che rende l’intera catena sfruttabile senza credenziali. Il bug riguarda il comportamento del protocollo SSH dopo una richiesta di rekey avviata dal client: RouterOS entra nella fase di connessione anche se l’autenticazione dell’utente non è mai stata tentata, permettendo l’apertura di un canale di sessione e l’invio di una richiesta di esecuzione comandi. Su alcune build, il server esegue il comando ricevuto. Il CVSS 3.1 assegnato è 6,5, moderato se preso da solo, ma diventa la chiave di volta quando viene incatenato a CVE-2026-86060.

Le tre CVE RouterOS a confronto

CVETipo (CWE)CVSS 3.1Aggiunta al KEV CISAScadenza patch
CVE-2026-67277Autenticazione mancante (CWE-306)8,2 Alto10 settembre 202613 settembre 2026
CVE-2026-86060Command argument injection (CWE-88)9,8 Critico10 settembre 202613 settembre 2026
CVE-2026-67279Workflow SSH non applicato (CWE-841)6,5 Medio25 settembre 202628 settembre 2026

Alcuni enti, tra cui CERT Polska, hanno pubblicato anche punteggi calcolati con lo standard CVSS 4.0, che per CVE-2026-67277 sale a 8,8 e per CVE-2026-86060 scende leggermente a 9,2. Le differenze dipendono dal vettore di calcolo usato, in particolare dall’impatto su sistemi correlati e dalla complessità dell’attacco, e non cambiano la sostanza: entrambe restano nella fascia critica.

La catena d’attacco “MikroTrick”: da zero credenziali al controllo totale

Il nome MikroTrick descrive proprio la logica dell’attacco: nessuna delle tre falle, presa da sola, garantisce un controllo pieno del dispositivo. Combinate, sì. Un aggressore apre una connessione SSH verso il router, sfrutta il comportamento difettoso descritto in CVE-2026-67279 per inviare comandi senza aver mai completato l’autenticazione, e usa quella finestra per innescare la manipolazione della policy mask descritta in CVE-2026-86060. Il risultato finale è l’accesso amministrativo completo, ottenuto senza password, senza chiave SSH e senza alcuna sessione autenticata in senso tradizionale.

Cosa può fare un attaccante una volta dentro

Con privilegi amministrativi su RouterOS, un aggressore può riscrivere le regole di firewall, deviare il traffico verso server sotto il proprio controllo, installare backdoor persistenti che sopravvivono a un riavvio, e trasformare il router in un nodo di un botnet per attacchi DDoS o per il proxy di traffico malevolo. È esattamente lo scenario che ha reso famoso Mēris nel 2021, con la differenza che oggi l’accesso iniziale richiede uno sforzo tecnico molto più basso.

CISA KEV e la direttiva BOD 26-04: cosa cambia per chi gestisce le reti

L’inserimento nel catalogo Known Exploited Vulnerabilities non è una formalità burocratica. Per le agenzie federali statunitensi scatta l’obbligo di applicare le mitigazioni entro la data fissata, in base alla direttiva BOD 26-04 sulla prioritizzazione degli aggiornamenti in funzione del rischio. Per CVE-2026-86060 e CVE-2026-67277 il termine era il 13 settembre. Per CVE-2026-67279, il termine è oggi, 28 settembre 2026. CISA richiede inoltre, per questa specifica CVE, l’applicazione delle linee guida di “Forensics Triage”, segno che l’agenzia considera concreto il rischio di compromissione già avvenuta su dispositivi esposti.

Fuori dagli Stati Uniti, il KEV funziona come riferimento de facto per moltissimi team di sicurezza, incluse le realtà italiane che allineano le proprie scadenze di patching a questo catalogo anche in assenza di un obbligo normativo diretto. Chi gestisce infrastrutture critiche soggette a NIS2 dovrebbe considerare queste tre CVE alla stregua di un incidente da tracciare, non di un semplice aggiornamento di routine.

Quanti router MikroTik sono esposti in rete in questo momento

Le stime raccolte da diverse analisi di scansione pubblica indicano circa un milione di dispositivi RouterOS raggiungibili da internet a livello globale, con un sottoinsieme di almeno 100.000 dispositivi che espongono pubblicamente il servizio btest coinvolto in CVE-2026-67277. Sono numeri da trattare con cautela: derivano da scansioni di massa, non da un censimento verificabile con data e metodologia pubblicate, e includono inevitabilmente dispositivi duplicati, honeypot o versioni già aggiornate.

Quello che è più solido è la tempistica degli attacchi reali: CERT Polska ha documentato tentativi di sfruttamento contro dispositivi RouterOS esposti a partire da non oltre il 2 settembre 2026, quindi prima ancora della pubblicazione ufficiale delle CVE da parte di CISA. È un dettaglio che conta: significa che gli attaccanti conoscevano o avevano già scoperto autonomamente il difetto prima che diventasse pubblico, un pattern tipico dello sfruttamento in stile zero-day.

Il precedente Mēris: la lezione del 2021 che il settore non ha ancora imparato

MikroTik non è nuova a questo tipo di esposizione mediatica. Nel 2021 il botnet Mēris aveva arruolato centinaia di migliaia di router MikroTik compromessi tramite versioni datate e non aggiornate di RouterOS, generando alcuni degli attacchi DDoS volumetrici più intensi mai registrati fino a quel momento. Prima ancora, la vulnerabilità del servizio Winbox nota come CVE-2018-14847 aveva permesso accessi non autorizzati ai file di configurazione, aprendo la strada a campagne di cryptomining e proxy malevoli su larga scala.

Il filo conduttore tra il 2018, il 2021 e il 2026 è sempre lo stesso: i router restano esposti a internet per anni, spesso senza un piano di aggiornamento gestito, perché sono percepiti come dispositivi da configurare una volta e dimenticare. La differenza, oggi, è la velocità con cui l’ecosistema della sicurezza individua e sfrutta questi difetti, spesso prima ancora che il fornitore pubblichi una patch.

Una cronologia compressa: da agosto alla scadenza di oggi

Ricostruire la sequenza temporale aiuta a capire quanto sia stata rapida l’escalation. I primi tentativi di sfruttamento contro dispositivi RouterOS esposti risalgono almeno al 2 settembre 2026, secondo l’analisi di CERT Polska. MikroTik ha pubblicato il proprio avviso di sicurezza nello stesso periodo, includendo le versioni corrette per i rami 6.x e 7.x. Il 10 settembre CISA ha formalizzato l’urgenza inserendo CVE-2026-67277 e CVE-2026-86060 nel catalogo KEV, con scadenza fissata a soli tre giorni dopo. Due settimane più tardi, il 25 settembre, è arrivata la terza aggiunta, CVE-2026-67279, la componente che secondo i ricercatori rende l’intera catena sfruttabile senza alcuna credenziale valida. La sua scadenza, il 28 settembre, coincide con la pubblicazione di questo articolo.

Questa sequenza a tappe ravvicinate, tre bollettini in meno di quattro settimane sullo stesso prodotto, è insolita anche per gli standard del 2026, un anno già segnato da un numero elevato di falle critiche su dispositivi di rete perimetrali. Segnala che il processo di analisi tecnica della catena MikroTrick è proseguito anche dopo la prima ondata di patch, con i ricercatori che hanno continuato a scomporre il comportamento del protocollo SSH di RouterOS alla ricerca di ulteriori varianti sfruttabili.

La risposta di MikroTik: le versioni corrette e i tempi di rilascio

MikroTik ha pubblicato il proprio avviso di sicurezza di settembre 2026 raggruppando le falle sotto il nome MikroTrick. Le versioni corrette indicate dal produttore sono RouterOS 6.49.21 per il ramo legacy, 7.23.4 e 7.24.2 per il ramo stabile, con 7.25 beta 3 disponibile per chi segue il canale di sviluppo. Le versioni interessate coprono un intervallo ampio: dalla 6.0.0 fino alla 6.49.20, e dalla 7.0.0 fino alla 7.23.3, oltre al ramo 7.24 precedente alla 7.24.2.

Si tratta di un intervallo che copre praticamente ogni installazione RouterOS attiva da almeno sei anni a questa parte, incluse molte configurazioni legacy che gli amministratori di rete lasciano volutamente ferme per timore che un aggiornamento rompa regole di firewall o VPN già collaudate. È proprio questa inerzia, più che la complessità tecnica della patch, il principale ostacolo a una remediation rapida su scala globale.

L’impatto su PMI e provider internet in Europa e in Italia

RouterOS non è un prodotto di nicchia enterprise. È diffuso soprattutto tra piccoli internet service provider, hotel, uffici periferici di aziende più grandi e reti didattiche, proprio perché offre funzionalità professionali a un costo hardware molto più basso rispetto a Cisco, Fortinet o Juniper. Questo posizionamento di mercato è anche il suo tallone d’Achille dal punto di vista della sicurezza: molte di queste realtà non hanno un team IT dedicato al patch management e affidano la gestione della rete a consulenti esterni che intervengono solo in caso di malfunzionamento visibile, non in risposta a un bollettino CVE.

Per il mercato italiano, dove RouterOS è comune tra WISP regionali e piccoli operatori di connettività rurale, il rischio concreto non è tanto la violazione di un singolo router quanto l’uso di centinaia di dispositivi compromessi come infrastruttura di attacco verso bersagli terzi, con conseguenze reputazionali e potenzialmente legali per l’operatore che li gestisce, anche se non è lui il bersaglio finale.

Confronto con le altre falle su dispositivi di rete del 2026

Il 2026 è stato un anno particolarmente duro per i dispositivi di rete perimetrali. RouterOS si inserisce in una lista che include già falle critiche su F5 BIG-IP (CVE-2026-94127, CVSS 9,8), Arista VeloCloud Orchestrator (CVE-2026-93952, CVSS 10.0) e Check Point Quantum VPN (CVSS 9,8 su due falle distinte). Il denominatore comune è sempre lo stesso: dispositivi di frontiera, esposti per necessità a internet, che una volta compromessi danno accesso privilegiato a tutto il traffico che attraversano.

ProdottoCVE principaleCVSSTipo di dispositivo
MikroTik RouterOSCVE-2026-860609,8Router SOHO/ISP
F5 BIG-IPCVE-2026-941279,8Application Delivery Controller
Arista VeloCloudCVE-2026-9395210,0SD-WAN Orchestrator
Check Point Quantum VPNCVE-2026-851029,8VPN Gateway
Cisco Email SecurityCVE-2026-764619,8Secure Email Gateway

Rispetto a queste falle, RouterOS ha una caratteristica che lo distingue in negativo: il numero di installazioni attive è molto più alto e la base di utenti è composta in larga parte da amministratori non professionisti, cosa che raramente accade con un’appliance F5 o Cisco gestita da un team enterprise. Il rischio aggregato, quindi, non deriva dalla singola gravità tecnica ma dalla superficie d’attacco complessiva.

Perché i router restano il bersaglio preferito dei gruppi criminali

I router di frontiera offrono tre vantaggi che li rendono un bersaglio ricorrente. Primo, sono raramente monitorati con la stessa attenzione riservata a server e workstation, quindi una compromissione può restare invisibile per mesi. Secondo, garantiscono una posizione di rete privilegiata da cui intercettare o deviare traffico, cosa impossibile da un endpoint qualunque. Terzo, restano operativi per anni senza essere sostituiti, a differenza di laptop e smartphone che vengono rinnovati con ciclicità molto più breve.

A questi tre fattori si aggiunge un problema culturale: molte organizzazioni trattano il firmware di rete come un costo fisso da non toccare, non come software da aggiornare con la stessa disciplina riservata a un sistema operativo server. Finché questa mentalità non cambia, episodi come MikroTrick continueranno a ripetersi con vendor diversi ogni pochi mesi.

Cosa devono fare ora amministratori di rete e MSP

  • Aggiornare immediatamente a RouterOS 6.49.21, 7.23.4 o 7.24.2 a seconda del ramo in uso, verificando la versione esatta prima di procedere.
  • Disattivare il servizio btest se non strettamente necessario, o limitarne l’accesso alle sole reti interne tramite firewall.
  • Restringere l’accesso SSH alle sole interfacce di gestione interne, disabilitando l’accesso da internet dove non indispensabile.
  • Verificare i log di autenticazione SSH alla ricerca di username anomali o contenenti caratteri non standard, indicatore tipico del tentativo di sfruttare CVE-2026-86060.
  • Applicare le linee guida di forensics triage indicate da CISA per CVE-2026-67279 nei casi in cui il dispositivo sia stato esposto pubblicamente per un periodo prolungato.
  • Documentare l’inventario dei dispositivi RouterOS in produzione, passaggio spesso trascurato proprio nelle reti più piccole dove il rischio di dimenticare un dispositivo è più alto.

Previsioni: cosa aspettarsi nei prossimi mesi

Primo, è probabile che il numero di dispositivi compromessi cresca ulteriormente nelle prossime settimane, dato che la finestra tra la scoperta degli exploit attivi a inizio settembre e la scadenza fissata da CISA per l’ultima CVE, oggi, lascia comunque ampio margine a chi non ha ancora applicato la patch.

Secondo, non sorprenderebbe vedere emergere entro fine 2026 un nuovo botnet basato su dispositivi RouterOS compromessi, sul modello di Mēris, capace di generare attacchi DDoS su larga scala. La combinazione di elevata diffusione del prodotto e patching lento è la ricetta storica per questo tipo di fenomeno.

Terzo, ci si può aspettare che altri produttori di router SOHO ed enterprise vengano sottoposti a un controllo più severo da parte dei ricercatori di sicurezza nei prossimi mesi, sull’onda mediatica generata da MikroTrick, portando probabilmente alla scoperta di ulteriori CVE su prodotti concorrenti.

Quarto, è ragionevole prevedere un irrigidimento normativo in Europa, con le autorità che sotto il quadro NIS2 inizieranno a chiedere esplicitamente evidenza del patching di dispositivi di rete perimetrali come parte delle verifiche di conformità, non solo di server e applicazioni.

Quinto, è probabile che MikroTik rafforzi la cadenza delle proprie release di sicurezza, seguendo la strada già intrapresa da fornitori come Cisco e Fortinet dopo episodi simili, con avvisi più frequenti e un ciclo di patch più rapido rispetto agli standard adottati fino a oggi.

Domande frequenti su MikroTik RouterOS e le CVE 2026

Quali versioni di RouterOS sono vulnerabili?

Sono coinvolte le versioni dalla 6.0.0 fino alla 6.49.20, dalla 7.0.0 fino alla 7.23.3 e il ramo 7.24 precedente alla 7.24.2. Le versioni corrette sono 6.49.21, 7.23.4, 7.24.2 e 7.25 beta 3.

Serve applicare tutte e tre le patch o basta una sola?

Vanno applicate tutte e tre, perché il rischio maggiore nasce proprio dalla combinazione delle vulnerabilità. Aggiornare solo contro una CVE lascia aperta la porta usata dalle altre due per completare la catena MikroTrick.

Come faccio a sapere se il mio router è già stato compromesso?

Controllare i log SSH alla ricerca di username con caratteri anomali, verificare la presenza di regole firewall o script non riconosciuti e confrontare la configurazione attuale con un backup precedente all’inizio di settembre 2026, periodo in cui CERT Polska ha registrato i primi tentativi di sfruttamento.

Perché CISA ha dato solo tre giorni di tempo per due delle CVE?

La direttiva BOD 26-04 fissa scadenze brevi quando esiste evidenza di sfruttamento attivo in corso, non solo un rischio teorico. Nel caso di CVE-2026-86060, il CVSS 9,8 unito alle segnalazioni di attacchi reali ha spinto CISA a comprimere drasticamente i tempi rispetto a un normale ciclo di patch.

Il problema riguarda solo router aziendali o anche quelli di piccoli uffici?

Riguarda entrambi. RouterOS è installato su dispositivi che vanno dal piccolo router da ufficio ai gateway usati da provider internet regionali, e le tre CVE non richiedono configurazioni particolari per essere sfruttate: basta un servizio esposto e una versione non aggiornata.

C’è un collegamento con il botnet Mēris del 2021?

Non tecnicamente. Mēris sfruttava un insieme diverso di configurazioni deboli e credenziali esposte, non le tre CVE del 2026. Il collegamento è di natura strutturale: stesso produttore, stessa dinamica di dispositivi esposti a lungo senza patch, stesso rischio di riutilizzo su larga scala come infrastruttura d’attacco.

Le organizzazioni italiane sono obbligate a seguire le scadenze del CISA KEV?

Non esiste un obbligo diretto, ma il catalogo KEV è ampiamente usato come riferimento di buona pratica anche fuori dagli Stati Uniti. Le organizzazioni soggette a NIS2 dovrebbero comunque trattare l’inserimento in questo catalogo come un segnale di priorità alta nella gestione delle proprie patch.

Quanto tempo serve per applicare la patch su un parco di router RouterOS?

Dipende dal numero di dispositivi e dal livello di automazione della gestione di rete. Per un singolo dispositivo l’aggiornamento richiede in genere pochi minuti, ma per un parco di decine o centinaia di router distribuiti su più sedi il collo di bottiglia è quasi sempre organizzativo, non tecnico: individuare tutti i dispositivi esposti e pianificare una finestra di manutenzione senza impatto sul servizio.