PT-2026-91401 · Mikrotik · Routeros
CVE-2026-89021
·
Publicado
2026-09-14
·
Atualizado
2026-09-16
CVSS v3.1
6.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
MikroTik RouterOS versões anteriores a 7.24.2
Description
Um problema de path traversal existe na extração de imagem OCI/tar do pacote de container. Isso permite que atacantes gravem arquivos fora da raiz do container ao fornecer uma imagem de container manipulada contendo symlinks que apontam para caminhos arbitrários. Ao explorar a extração de caminho de membro tar não sanitizada durante a importação do container via endpoint '/container/add', um atacante pode realizar a criação de arquivos e diretórios com privilégios de root, exclusão de arquivos usando overlayfs whiteout (um mecanismo para ocultar arquivos em um sistema de arquivos em camadas) e a criação de hardlinks na partição de dados persistentes sem sequer iniciar o container.
Recommendations
Atualize para a versão 7.24.2 ou posterior.
Como mitigação temporária, restrinja o uso do endpoint '/container/add' para evitar a importação de imagens de container não confiáveis.
Correção
Path traversal
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Routeros