米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、MikroTik RouterOSに新たな重大な脆弱性が見つかったとして警告を発しました。この脆弱性を悪用されると、リモートコード実行やサービス拒否(DoS)を引き起こされる恐れがあります。
この脆弱性は「CVE-2026-84411」として追跡されています。RouterOSのWeb管理機能におけるHTTPリクエスト処理に存在する、認証前の整数アンダーフローです。
CISAによると、細工したリクエストを1回送信するだけで、root権限でのコード実行やサービス拒否が可能になります。
CISAはアラートで、次のように説明しています。
「影響を受けるバージョンのRouterOSでは、Web管理サービスのHTTPリクエストボディ処理に整数アンダーフローが存在し、認証前に到達できる。認証不要のネットワーク攻撃者は、細工したリクエストを1回送るだけで、rootとして任意のコードを実行したり、サービス拒否を引き起こしたりできる」
CISAは、この脆弱性が実際に悪用されている事実は把握していないとしています。それでも、組織にリスクを周知し、防御策を示すためにアドバイザリーを公開しました。
CISAによると、現時点で影響を受けるのはMikroTik RouterOSの7.24未満のバージョンです。一方で、ベンダーはリスクを軽減するため、7.23以降へのアップデートを推奨しているとも述べています。
なお、MikroTik RouterOSの最新の安定版は7.24.4、最新の長期サポート版は7.23.7で、いずれも9月16日から提供されています。
BleepingComputerは、CVE-2026-84411の影響を受けるRouterOSのバージョンについて確認するため、MikroTikとCISAの双方にメールで問い合わせました。しかし、記事公開時点で回答は得られていません。ベンダーも、この問題に関するセキュリティアドバイザリーをまだ公開していません。
CISAは、MikroTikルーターの所有者に対し、次の防御策を推奨しています。
- 制御システムをインターネットからアクセスできない状態に保つ。
- 制御ネットワークやリモートデバイスをファイアウォールの背後に置き、業務ネットワークから分離する。
- リモートアクセスには最新版のVPNを使用し、接続するすべてのデバイスを保護する。
CVE-2026-84411が実際に悪用されたとの情報は公表されていません。ただし、ハッカーやボットネットのマルウェアは、MikroTikの脆弱性を頻繁に標的にしています。
最近も、ポーランドのCERT機関が、MikroTik RouterOSの2件の脆弱性「CVE-2026-67276」と「CVE-2026-86060」を組み合わせたエクスプロイトチェーンを攻撃者が使い、インターネットにSSHサービスを公開しているデバイスを完全に乗っ取ったと警告しています。