CVE-2025-42611
RouterOS: Improper Certificate Validation (CVE-2025-42611)
Description
RouterOS provides various services that rely on correct verification of client and server certificates to secure confidentiality and integrity of communications. This includes OpenVPN, CAPsMAN, Dot1x (802.1X), among others. The vulnerability lies in shared certificate validation logic which uses the system certificate store that is shared and equally trusted by all system services. This causes confusion of scope, allowing any certificate authority present in the system-wide trust store to be trusted in any context (with some exceptions), allowing partial or full authentication bypass in CAPsMAN, OpenVPN, Dot1X and potentially others.
Affected products
The following versions are affected. Older releases of the same product line are also vulnerable unless stated otherwise.
< 7.21fixed in 7.21Metrics
Show all metrics
Weakness classes (CWE)
CWE-295Base
Improper Certificate Validation
The product does not validate, or incorrectly validates, a certificate.
cwe.mitre.org →
References & sources
Reanalysis & status changes
Chronological NVD audit events for this CVE — reanalyses, CVSS updates, CPE diffs.
- CVE Translated2026-10-07 09:10 UTC· nvd@nist.gov
- Translation: Title: RouterOS de Mikrotik, Description: RouterOS proporciona varios servicios que dependen de la verificación correcta de certificados de cliente y servidor para asegurar la confidencialidad y la integridad de las comunicaciones. Esto incluye OpenVPN, CAPsMAN, Dot1x (802.1X), entre otros. La vulnerabilidad reside en la lógica compartida de validación de certificados que utiliza el almacén de certificados del sistema que es compartido y igualmente confiado por todos los servicios del sistema. Esto causa confusión de alcance, permitiendo que cualquier autoridad de certificación presente en el almacén de confianza de todo el sistema sea confiada en cualquier contexto (con algunas excepciones), permitiendo un bypass de autenticación parcial o total en CAPsMAN, OpenVPN, Dot1X y potencialmente otros. → Title: RouterOS de Mikrotik, Description: RouterOS proporciona varios servicios que dependen de la verificación correcta de certificados de cliente y servidor para asegurar la confidencialidad y la integridad de las comunicaciones. Esto incluye OpenVPN, CAPsMAN, Dot1x (802.1X), entre otros. La vulnerabilidad reside en la lógica compartida de validación de certificados que utiliza el almacén de certificados del sistema que es compartido y igualmente confiado por todos los servicios del sistema. Esto causa confusión de alcance, permitiendo que cualquier autoridad de certificación presente en el almacén de confianza de todo el sistema sea confiada en cualquier contexto (con algunas excepciones), permitiendo un bypass de autenticación parcial o total en CAPsMAN, OpenVPN, Dot1X y potencialmente otros.
- CVE Translated2026-09-30 22:10 UTC· nvd@nist.gov
- Translation: Title: RouterOS de Mikrotik, Description: RouterOS proporciona varios servicios que dependen de la verificación correcta de certificados de cliente y servidor para asegurar la confidencialidad y la integridad de las comunicaciones. Esto incluye OpenVPN, CAPsMAN, Dot1x (802.1X), entre otros. La vulnerabilidad reside en la lógica compartida de validación de certificados que utiliza el almacén de certificados del sistema que es compartido y igualmente confiado por todos los servicios del sistema. Esto causa confusión de alcance, permitiendo que cualquier autoridad de certificación presente en el almacén de confianza de todo el sistema sea confiada en cualquier contexto (con algunas excepciones), permitiendo un bypass de autenticación parcial o total en CAPsMAN, OpenVPN, Dot1X y potencialmente otros.