SSH session privilege manipulation via a crafted username in Mikrotik RouterOS
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Uma falha no SSH do RouterOS da Mikrotik permite que atacantes usem nomes de usuário especialmente crafted para contornar políticas de segurança e obter privilégios administrativos não autorizados. Um atacante pode explorar isso remotamente sem precisar de credenciais válidas, representando uma ameaça séria à segurança do roteador.
CVE-2026-86060 é uma vulnerabilidade de manipulação de argumentos (CWE-88) na autenticação SSH do RouterOS que permite alterar a máscara de política através de nomes de usuário malformados contendo caracteres proibidos. Um atacante não autenticado pode alcançar o auxiliar de login SSH e escalar privilégios contornando o mecanismo de aplicação de política confiável; o ataque requer acesso de rede ao serviço SSH, mas não requer autenticação prévia.