CVE-2026-67277 es una vulnerabilidad de autenticación ausente para una función crítica (CWE-306) en el servicio bandwidth-test (btest) de MikroTik RouterOS. El servicio acepta una conexión "related" de btest antes de que la sesión primaria complete la autenticación, permitiendo a un cliente no autenticado iniciar una prueba UDP sobre IPv4.
Con random-data=false, el emisor transmite una cola sin inicializar de un búfer de paquetes del kernel (fuga de memoria del kernel). Adicionalmente, un intervalo de tamaño de paquete no verificado e invertido causa un underflow de entero sin signo, produciendo salida fragmentada anómalamente grande capaz de reiniciar el kernel de RouterOS (denegación de servicio).
Fue divulgada por CERT Polska como parte de la cadena "MikroTrick" e incorporada al catálogo CISA KEV el 10-09-2026 por explotación activa confirmada (ataques observados desde el 02-09-2026 desde las IP 82.192.72.4 y 103.102.31.18). CVSS 8.8 (alta).