Înapoi la Noutăți
Amenințări

CISA avertizează asupra unei vulnerabilități critice RCE pre-autentificare în MikroTik RouterOS

O vulnerabilitate nou descoperită permite atacatorilor neautentificați să execute cod cu privilegii root pe routere MikroTik neactualizate, printr-o singură cerere — CISA recomandă actualizarea imediată.

CISA avertizează asupra unei vulnerabilități critice RCE pre-autentificare în MikroTik RouterOS

CISA a emis o alertă pentru o vulnerabilitate critică, exploatabilă fără autentificare, în MikroTik RouterOS, care poate oferi unui atacator execuție de cod cu privilegii root sau poate scoate un dispozitiv din funcțiune — fără a fi nevoie de autentificare.

Ce s-a întâmplat

Cunoscută sub numele CVE-2026-84411, vulnerabilitatea este un integer underflow în modul în care serviciul de administrare web al RouterOS procesează corpul cererilor HTTP. Deoarece codul vulnerabil este accesibil înainte de autentificare, o singură cerere construită special este suficientă pentru a declanșa execuție de cod arbitrar ca root sau o condiție de denial-of-service.

CISA precizează că nu are dovezi de exploatare activă până acum, dar a publicat alerta preventiv. Sunt afectate versiunile RouterOS anterioare 7.24. MikroTik nu a emis încă propria alertă de securitate, iar recomandarea interimară a CISA este trecerea la versiunea 7.23 sau ulterioară. Versiunea stabilă curentă este 7.24.4, iar cea mai recentă ramură long-term este 7.23.7 — ambele lansate pe 16 septembrie.

De ce contează

Routerele MikroTik sunt o țintă recurentă: operatorii de botnet-uri și atacatorii oportuniști au un istoric lung de a înlănțui vulnerabilități RouterOS pentru a prelua controlul dispozitivelor la scară largă. Acest tipar se manifestă deja în altă parte — CERT-ul național polonez a raportat recent un lanț de exploatare activ care combină alte două vulnerabilități RouterOS pentru a compromite complet routere cu serviciul SSH expus pe internet.

O vulnerabilitate RCE pre-autentificare, cu privilegii root, într-o clasă de dispozitive atât de răspândită — și adesea expusă direct pe internet — este exact genul de breșă care duce la exploatare în masă odată ce apare un proof-of-concept public.

Ce trebuie făcut

  • Actualizați dispozitivele RouterOS afectate la versiunea 7.23 sau ulterioară cât mai curând posibil.
  • Scoateți interfața de administrare web și alte interfețe de control de pe internetul public — acestea nu ar trebui să fie niciodată accesibile direct.
  • Plasați accesul de administrare la distanță în spatele unui firewall și al unui VPN, în loc să îl expuneți direct.
  • Auditați acum dispozitivele MikroTik expuse pe internet și prioritizați-le pe cele cu SSH sau interfața web încă expuse extern — acestea vor fi primele găsite de atacatori.
DISTRIBUIE