CISA a emis o alertă pentru o vulnerabilitate critică, exploatabilă fără autentificare, în MikroTik RouterOS, care poate oferi unui atacator execuție de cod cu privilegii root sau poate scoate un dispozitiv din funcțiune — fără a fi nevoie de autentificare.
Ce s-a întâmplat
Cunoscută sub numele CVE-2026-84411, vulnerabilitatea este un integer underflow în modul în care serviciul de administrare web al RouterOS procesează corpul cererilor HTTP. Deoarece codul vulnerabil este accesibil înainte de autentificare, o singură cerere construită special este suficientă pentru a declanșa execuție de cod arbitrar ca root sau o condiție de denial-of-service.
CISA precizează că nu are dovezi de exploatare activă până acum, dar a publicat alerta preventiv. Sunt afectate versiunile RouterOS anterioare 7.24. MikroTik nu a emis încă propria alertă de securitate, iar recomandarea interimară a CISA este trecerea la versiunea 7.23 sau ulterioară. Versiunea stabilă curentă este 7.24.4, iar cea mai recentă ramură long-term este 7.23.7 — ambele lansate pe 16 septembrie.
De ce contează
Routerele MikroTik sunt o țintă recurentă: operatorii de botnet-uri și atacatorii oportuniști au un istoric lung de a înlănțui vulnerabilități RouterOS pentru a prelua controlul dispozitivelor la scară largă. Acest tipar se manifestă deja în altă parte — CERT-ul național polonez a raportat recent un lanț de exploatare activ care combină alte două vulnerabilități RouterOS pentru a compromite complet routere cu serviciul SSH expus pe internet.
O vulnerabilitate RCE pre-autentificare, cu privilegii root, într-o clasă de dispozitive atât de răspândită — și adesea expusă direct pe internet — este exact genul de breșă care duce la exploatare în masă odată ce apare un proof-of-concept public.
Ce trebuie făcut
- Actualizați dispozitivele RouterOS afectate la versiunea 7.23 sau ulterioară cât mai curând posibil.
- Scoateți interfața de administrare web și alte interfețe de control de pe internetul public — acestea nu ar trebui să fie niciodată accesibile direct.
- Plasați accesul de administrare la distanță în spatele unui firewall și al unui VPN, în loc să îl expuneți direct.
- Auditați acum dispozitivele MikroTik expuse pe internet și prioritizați-le pe cele cu SSH sau interfața web încă expuse extern — acestea vor fi primele găsite de atacatori.
