🟠 高危 | CVE-2026-16347 — MikroTik RouterOS contains a weakness in its API a...
🟠 《高危安全漏洞:CVE-2026-16347》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-28
漏洞简介
CVE-2026-16347 涉及 MikroTik RouterOS 在 API 认证处理机制中的一个安全弱点。该漏洞的核心问题在于系统缺乏对过多登录尝试的有效防护措施。具体来说,MikroTik RouterOS 的 API 接口未实施有意义的速率限制(rate-limiting)、账户锁定(account lockout)或基于来源的访问限制(source-based restrictions),导致攻击者可以反复发起认证失败请求而不会触发任何防御性响应。在某些版本中,虽然存在固定的每连接延迟(per-connection delay),但攻击者可以通过并发会话(concurrent sessions)绕过这一延迟,从而持续进行高频率的登录尝试。这一缺陷增加了攻击者最终获取有效凭据(valid credentials)并实现对管理服务(administrative services)未授权访问的风险。
该漏洞对应的 CWE 分类为 CWE-307(不充分的认证尝试限制),CVSS 4.0 向量为 CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X,基础评分较高,表明漏洞利用难度低且影响严重。
影响范围
根据 CISA 发布的 ICS 公告(ICSA-26-209-05),该漏洞影响 MikroTik RouterOS 的多个版本。具体受影响的版本范围需参考官方安全公告或相关补丁信息。由于漏洞描述中提到“在某些版本中”存在可被绕过的固定延迟,建议用户确认当前运行的 RouterOS 版本是否在受影响列表内,并及时更新至修复版本。
风险分析
- 攻击后果:攻击者可通过暴力破解(brute-force)或字典攻击(dictionary attack)方式,在无有效凭据的情况下反复尝试登录 RouterOS 的 API 接口。由于缺乏账户锁定和速率限制,攻击者能够持续进行高并发尝试,直至猜中有效凭据。一旦获得管理权限,攻击者可完全控制受影响的 MikroTik 设备,包括但不限于修改网络配置、拦截或重定向流量、部署恶意软件、窃取敏感数据,甚至将设备作为跳板攻击内网其他系统。
- 影响范围:该漏洞影响所有暴露了 API 接口的 MikroTik RouterOS 设备,尤其是那些未配置额外访问控制(如防火墙规则、IP 白名单)的环境。由于 CVSS 向量中攻击向量(AV)为相邻网络(Adjacent Network),攻击者需与目标设备在同一广播域或可路由的相邻网络中,但结合其他攻击手段(如通过已攻破的内网设备)可扩大攻击面。
- 严重性:CVSS 4.0 评分中,机密性(VC)、完整性(VI)和可用性(VA)均为高(High),表明成功利用漏洞可导致设备完全失陷。同时,攻击复杂度低(AC:L)、无需特权(PR:N)且无需用户交互(UI:N),使得漏洞易于被自动化工具利用。建议相关用户立即评估风险并采取缓解措施,如限制 API 访问来源、启用多因素认证(MFA)或升级至修复版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-16347 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-307 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | ics-cert@hq.dhs.gov |