CVE-2026-14227

Summary

An API session‑management flaw in products with the MikroTik RouterOS API enabled are vulnerable to a Insufficient Session Expiration vulnerability. This could allow active sessions to retain their previous permission set after inactivity timeouts or user‑group changes. As a result, an authenticated user whose permissions have been reduced may continue accessing information.

Affected Software

VendorProductVersion RangeStatus
MikroTikRouterOSAll versionsaffected

Weaknesses

  • CWE-613: CWE-613 Insufficient session expiration

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: none
    • Automatable: no
    • Technical Impact: partial

References