MikroTik RouterOSに重大な脆弱性が見つかりました。認証を必要としないリモートの攻撃者が、影響を受けるデバイス上でroot権限による任意のコード実行や、サービス拒否(DoS)状態を引き起こせる恐れがあります。この脆弱性は「CVE-2026-84411」として追跡されており、7.24より前のRouterOSが影響を受けます。CVSS v3のスコアは9.8です。
米国のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は2026年9月29日、産業用制御システム向けアドバイザリ「ICSA-26-272-06」でこの問題を公表しました。
MikroTikのルーターは、世界中の通信分野や情報技術分野の環境で広く使われています。管理サービスやルーターのインターフェースを信頼できないネットワークに公開している組織にとって、この脆弱性はとりわけ深刻です。
CVE-2026-84411は、整数アンダーフロー(整数ラップアラウンドとも呼ばれます)に分類されます。この種の欠陥は、ソフトウェアが値の下限を下回る演算を行った際に発生します。値が非常に大きな正の数に回り込んだり、想定外の結果になったりします。
RouterOSでは、攻撃者が対象デバイスに認証することなく、リモートからこの脆弱な状態を悪用できる可能性があります。
悪用に成功すると、RouterOSで最も高い権限であるrootとしてリモートコード実行が可能になります。攻撃者はルーターの設定変更、永続化の確立、ネットワークトラフィックの傍受やリダイレクト、追加ペイロードの展開ができます。さらに、デバイスを足がかりにした横展開も可能です。
CISAは、悪用によってサービス拒否が発生する可能性についても警告しています。影響を受けるMikroTikのインフラに依存するルーティング、リモート管理、インターネット接続、業務用通信が妨げられる恐れがあります。
アドバイザリは、影響を受ける可能性のある重要インフラ分野として、通信および情報技術を挙げています。
この脆弱性は、バージョン7.24より前のMikroTik RouterOSに影響します。7.24未満のRouterOSを運用している組織は、緊急の課題として扱う必要があります。エッジルーター、支社のアプライアンス、ワイヤレスコントローラー、VPNゲートウェイ、リモート環境や産業環境を支えるデバイスなど、公開されているシステムを洗い出してください。
管理者は、互換性と運用への影響を適切に確認したうえで、影響を受けるシステムをRouterOS 7.24またはそれ以降のサポート対象リリースへアップグレードしてください。
変更を加える前に、バックアップ用の設定を確実に用意しておくことも重要です。ルーターが本番ネットワークや産業用制御システムの接続を支えている場合は、特に注意が必要です。
記事の公開時点で、CISAは、CVE-2026-84411を狙った悪用が公になっているとは把握していないと述べています。
しかし、認証が不要でリモートから攻撃でき、root権限でのコード実行が可能な重大な脆弱性が公表されました。攻撃者が脆弱なRouterOSデバイスを探る可能性は高まっています。
CISAは、制御システムのデバイスについてネットワークへの露出を最小限に抑え、インターネットから直接アクセスできないようにするよう組織に促しています。ルーターの管理インターフェースはファイアウォールの背後に置き、社内ネットワークや運用技術(OT)ネットワークから分離する必要があります。
リモート管理が必要な場合は、適切に保守されたVPNなど安全なリモートアクセス手段を使い、強力なアクセス制御を徹底してください。
セキュリティチームには、次の対応も求められます。管理サービスへのアクセスを信頼できる送信元アドレスに限定します。不要なRouterOSのサービスは無効にします。想定外の設定変更を監視し、認証ログとファイアウォールログを確認します。インターネットに面したデバイスについては、侵害の兆候がないか調べてください。
この脆弱性は、匿名の研究者がCISAに報告しました。悪意のある活動が疑われる場合、組織はインシデント対応手順に従い、関連する調査結果をCISAに報告してください。CISAが相関分析や追跡に役立てます。
ANY.RUNを導入する16,000以上のSOCチームが、脅威調査を効率化し、手作業を削減しています。チームでの利用を検討する
翻訳元: https://cyberpress.org/critical-mikrotik-routeros-flaw/