Агентство по кибербезопасности и защите инфраструктуры США (CISA) предупредило о новой критической уязвимости в MikroTik RouterOS, которая позволяет удаленно выполнить код или вызвать отказ в обслуживании. Бюллетень ICSA-26-272-06 опубликован 29 сентября.
Уязвимость CVE-2026-84411 связана с целочисленным переполнением (integer underflow) при обработке HTTP-запросов веб-интерфейсом управления RouterOS. Для эксплуатации уязвимости не требуется предварительная авторизация. По шкале CVSS 3.1 ей присвоено 9,8 балла из 10 – критический уровень опасности.
По данным CISA, злоумышленнику достаточно отправить один специально сформированный запрос, чтобы выполнить произвольный код с правами root или вызвать отказ в обслуживании устройства. В предупреждении CISA говорится:
Служба веб-управления в уязвимых версиях RouterOS содержит ошибку integer underflow при обработке тела HTTP-запроса, которую можно эксплуатировать до прохождения аутентификации.
Неавторизованный злоумышленник с сетевым доступом может использовать эту уязвимость для выполнения произвольного кода с правами root или вызвать отказ в обслуживании с помощью одного специально сформированного запроса.
В бюллетене указаны затронутые версии RouterOS и оценка опасности по шкале CVSS. Источник: CISA
CISA не располагает сведениями об активной эксплуатации уязвимости, однако выпустила предупреждение, чтобы проинформировать организации о риске и предложить меры защиты. Об ошибке агентству сообщил исследователь, пожелавший остаться анонимным.
Какие версии RouterOS затронуты
По данным агентства, уязвимость затрагивает MikroTik RouterOS версий ниже 7.24. В текущей редакции бюллетеня CISA рекомендует обновиться до версии 7.24 или новее, в первоначальной редакции указывалась версия 7.23 или новее.
Последней стабильной версией MikroTik RouterOS является 7.24.4, а актуальной версией с долгосрочной поддержкой – 7.23.7. Обе доступны с 16 сентября на странице загрузок: канал Stable отдает ветку 7.24, канал LongTerm – ветку 7.23.
На странице загрузок версия выбирается по архитектуре устройства и каналу обновлений. Источник: MikroTik
Собственного бюллетеня по CVE-2026-84411 MikroTik не публиковал. При этом в списке изменений версий 7.24.2 и 7.23.4 от 3 сентября компания отметила, что это важное обновление безопасности, подробности которого она пока не раскрывает, а среди правок указаны веб-служба www и веб-интерфейс WebFig. Связь этих обновлений с CVE-2026-84411 MikroTik не подтверждала.
Рекомендации CISA
Владельцам маршрутизаторов MikroTik агентство рекомендует:
- не предоставлять доступ к системам управления из интернета;
- размещать управляющие сети и удаленные устройства за межсетевыми экранами и изолировать их от корпоративных сетей;
- использовать актуальные VPN-решения для удаленного доступа и обеспечить защиту всех подключенных устройств.
Атаки на устройства MikroTik
Хотя об активной эксплуатации CVE-2026-84411 пока не сообщалось, уязвимости MikroTik регулярно становятся целью хакеров и операторов ботнетов.
Недавно польская команда CERT предупредила, что злоумышленники использовали цепочку из двух уязвимостей MikroTik RouterOS – CVE-2026-67276 и CVE-2026-86060 – для полного захвата устройств с доступным из интернета сервисом SSH. В конце сентября Роскомнадзор поручил интернет-провайдерам проверить роутеры MikroTik у абонентов.

