CVE-2026-86060
التلاعب بصلاحيات جلسة SSH عبر اسم مستخدم مُصمَّم في Mikrotik RouterOS
- تم النشر
- 05/09/2026
- محدث
- 11/09/2026
- تخصيص CNA
- CERT-PL
- الأدلة المرصودة
- 10/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 62.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
يحتوي RouterOS على خلل في معالجة الوسائط في مسار تسجيل الدخول عبر SSH يتعلق بأسماء المستخدمين التي تبدأ بحرف محظور، مما يسمح بتغيير قناع سياسة RouterOS الموثوق، مما يؤدي إلى تصعيد الصلاحيات. يتطلب الاستغلال جلسة SSH غير مصادق عليها للوصول إلى مساعد تسجيل الدخول في RouterOS. تم إصلاح هذه المشكلة في الإصدارات: 6.49.21 (Long-term) و7.23.4 (Long-term) و7.24.2 (Stable)
المصادر
1- cve-2026-86060إعلامية
استشارة بشأن CVE-2026-86060، وهو تصعيد امتيازات حرج قبل المصادقة في MikroTik RouterOS SSH، مع تحليل التأثير وإرشادات الكشف وخطوات التحصين.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.