CVE-2025-42611

RouterOS: Improper Certificate Validation (CVE-2025-42611)

mediumEPSS 0.2%

Description

RouterOS provides various services that rely on correct verification of client and server certificates to secure confidentiality and integrity of communications. This includes OpenVPN, CAPsMAN, Dot1x (802.1X), among others. The vulnerability lies in shared certificate validation logic which uses the system certificate store that is shared and equally trusted by all system services. This causes confusion of scope, allowing any certificate authority present in the system-wide trust store to be trusted in any context (with some exceptions), allowing partial or full authentication bypass in CAPsMAN, OpenVPN, Dot1X and potentially others.

Affected products

The following versions are affected. Older releases of the same product line are also vulnerable unless stated otherwise.

MikroTikRouterOS
< 7.21fixed in 7.21

Metrics

6.5
Source: nvd-v3
7.5 %
Low — this CVE sits in the lower 10% of all CVEs scored today.
Show all metrics
Severity
medium
no public PoC known
0.2 %
Low — model estimates < 1% exploitation likelihood.
Published
2026-05-05 11:16 UTC
CWE-295

Weakness classes (CWE)

  • CWE-295Base

    Improper Certificate Validation

    The product does not validate, or incorrectly validates, a certificate.

    cwe.mitre.org →

References & sources

Reanalysis & status changes

Chronological NVD audit events for this CVE — reanalyses, CVSS updates, CPE diffs.

  1. CVE Translated2026-10-07 09:10 UTC· nvd@nist.gov
    • Translation: Title: RouterOS de Mikrotik, Description: RouterOS proporciona varios servicios que dependen de la verificación correcta de certificados de cliente y servidor para asegurar la confidencialidad y la integridad de las comunicaciones. Esto incluye OpenVPN, CAPsMAN, Dot1x (802.1X), entre otros. La vulnerabilidad reside en la lógica compartida de validación de certificados que utiliza el almacén de certificados del sistema que es compartido y igualmente confiado por todos los servicios del sistema. Esto causa confusión de alcance, permitiendo que cualquier autoridad de certificación presente en el almacén de confianza de todo el sistema sea confiada en cualquier contexto (con algunas excepciones), permitiendo un bypass de autenticación parcial o total en CAPsMAN, OpenVPN, Dot1X y potencialmente otros. → Title: RouterOS de Mikrotik, Description: RouterOS proporciona varios servicios que dependen de la verificación correcta de certificados de cliente y servidor para asegurar la confidencialidad y la integridad de las comunicaciones. Esto incluye OpenVPN, CAPsMAN, Dot1x (802.1X), entre otros. La vulnerabilidad reside en la lógica compartida de validación de certificados que utiliza el almacén de certificados del sistema que es compartido y igualmente confiado por todos los servicios del sistema. Esto causa confusión de alcance, permitiendo que cualquier autoridad de certificación presente en el almacén de confianza de todo el sistema sea confiada en cualquier contexto (con algunas excepciones), permitiendo un bypass de autenticación parcial o total en CAPsMAN, OpenVPN, Dot1X y potencialmente otros.
  2. CVE Translated2026-09-30 22:10 UTC· nvd@nist.gov
    • Translation: Title: RouterOS de Mikrotik, Description: RouterOS proporciona varios servicios que dependen de la verificación correcta de certificados de cliente y servidor para asegurar la confidencialidad y la integridad de las comunicaciones. Esto incluye OpenVPN, CAPsMAN, Dot1x (802.1X), entre otros. La vulnerabilidad reside en la lógica compartida de validación de certificados que utiliza el almacén de certificados del sistema que es compartido y igualmente confiado por todos los servicios del sistema. Esto causa confusión de alcance, permitiendo que cualquier autoridad de certificación presente en el almacén de confianza de todo el sistema sea confiada en cualquier contexto (con algunas excepciones), permitiendo un bypass de autenticación parcial o total en CAPsMAN, OpenVPN, Dot1X y potencialmente otros.