Ad

CVE-2026-14227

MEDIUM CVSS 4.0: 6,9 EPSS 0.28%
Обновлено 8 сентября 2026
Mikrotik
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-613
Поставщик Mikrotik
Публичный эксплойт Нет

Ошибка управления сеансом API в продуктах с включенным API MikroTik RouterOS уязвима к уязвимости с недостаточным сроком действия сеанса. Это может позволить активным сеансам сохранять предыдущий набор разрешений после тайм-аутов бездействия или изменений группы пользователей. В результате аутентифицированный пользователь, чьи права были ограничены, может продолжать получать доступ к информации.

Показать оригинальное описание (EN)

An API session‑management flaw in products with the MikroTik RouterOS API enabled are vulnerable to a Insufficient Session Expiration vulnerability. This could allow active sessions to retain their previous permission set after inactivity timeouts or user‑group changes. As a result, an authenticated user whose permissions have been reduced may continue accessing information.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

mikrotik:routeros