PT-2026-91401 · Mikrotik · Routeros

CVE-2026-89021

·

Publicado

2026-09-14

·

Atualizado

2026-09-16

CVSS v3.1

6.9

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas MikroTik RouterOS versões anteriores a 7.24.2
Description Um problema de path traversal existe na extração de imagem OCI/tar do pacote de container. Isso permite que atacantes gravem arquivos fora da raiz do container ao fornecer uma imagem de container manipulada contendo symlinks que apontam para caminhos arbitrários. Ao explorar a extração de caminho de membro tar não sanitizada durante a importação do container via endpoint '/container/add', um atacante pode realizar a criação de arquivos e diretórios com privilégios de root, exclusão de arquivos usando overlayfs whiteout (um mecanismo para ocultar arquivos em um sistema de arquivos em camadas) e a criação de hardlinks na partição de dados persistentes sem sequer iniciar o container.
Recommendations Atualize para a versão 7.24.2 ou posterior. Como mitigação temporária, restrinja o uso do endpoint '/container/add' para evitar a importação de imagens de container não confiáveis.

Correção

Path traversal

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89021

Produtos afetados

Routeros