CISA предупреждает о новой критической уязвимости в MikroTik RouterOS

2026-10-01 2098 комментарии
В MikroTik RouterOS нашли критическую уязвимость CVE-2026-84411: одного специально сформированного HTTP-запроса достаточно, чтобы выполнить код с правами root или вывести маршрутизатор из строя. Авторизация при этом не требуется

Агентство по кибербезопасности и защите инфраструктуры США (CISA) предупредило о новой критической уязвимости в MikroTik RouterOS, которая позволяет удаленно выполнить код или вызвать отказ в обслуживании. Бюллетень ICSA-26-272-06 опубликован 29 сентября.

Уязвимость CVE-2026-84411 связана с целочисленным переполнением (integer underflow) при обработке HTTP-запросов веб-интерфейсом управления RouterOS. Для эксплуатации уязвимости не требуется предварительная авторизация. По шкале CVSS 3.1 ей присвоено 9,8 балла из 10 – критический уровень опасности.

По данным CISA, злоумышленнику достаточно отправить один специально сформированный запрос, чтобы выполнить произвольный код с правами root или вызвать отказ в обслуживании устройства. В предупреждении CISA говорится:

Служба веб-управления в уязвимых версиях RouterOS содержит ошибку integer underflow при обработке тела HTTP-запроса, которую можно эксплуатировать до прохождения аутентификации.

Неавторизованный злоумышленник с сетевым доступом может использовать эту уязвимость для выполнения произвольного кода с правами root или вызвать отказ в обслуживании с помощью одного специально сформированного запроса.

Бюллетень CISA ICSA-26-272-06 с описанием уязвимости MikroTik RouterOS и оценкой CVSS 9,8

В бюллетене указаны затронутые версии RouterOS и оценка опасности по шкале CVSS. Источник: CISA

CISA не располагает сведениями об активной эксплуатации уязвимости, однако выпустила предупреждение, чтобы проинформировать организации о риске и предложить меры защиты. Об ошибке агентству сообщил исследователь, пожелавший остаться анонимным.

Какие версии RouterOS затронуты

По данным агентства, уязвимость затрагивает MikroTik RouterOS версий ниже 7.24. В текущей редакции бюллетеня CISA рекомендует обновиться до версии 7.24 или новее, в первоначальной редакции указывалась версия 7.23 или новее.

Последней стабильной версией MikroTik RouterOS является 7.24.4, а актуальной версией с долгосрочной поддержкой – 7.23.7. Обе доступны с 16 сентября на странице загрузок: канал Stable отдает ветку 7.24, канал LongTerm – ветку 7.23.

Страница загрузок MikroTik с выбором канала обновлений и версией RouterOS 7.24.4

На странице загрузок версия выбирается по архитектуре устройства и каналу обновлений. Источник: MikroTik

Собственного бюллетеня по CVE-2026-84411 MikroTik не публиковал. При этом в списке изменений версий 7.24.2 и 7.23.4 от 3 сентября компания отметила, что это важное обновление безопасности, подробности которого она пока не раскрывает, а среди правок указаны веб-служба www и веб-интерфейс WebFig. Связь этих обновлений с CVE-2026-84411 MikroTik не подтверждала.

Рекомендации CISA

Владельцам маршрутизаторов MikroTik агентство рекомендует:

  • не предоставлять доступ к системам управления из интернета;
  • размещать управляющие сети и удаленные устройства за межсетевыми экранами и изолировать их от корпоративных сетей;
  • использовать актуальные VPN-решения для удаленного доступа и обеспечить защиту всех подключенных устройств.

Атаки на устройства MikroTik

Хотя об активной эксплуатации CVE-2026-84411 пока не сообщалось, уязвимости MikroTik регулярно становятся целью хакеров и операторов ботнетов.

Недавно польская команда CERT предупредила, что злоумышленники использовали цепочку из двух уязвимостей MikroTik RouterOS – CVE-2026-67276 и CVE-2026-86060 – для полного захвата устройств с доступным из интернета сервисом SSH. В конце сентября Роскомнадзор поручил интернет-провайдерам проверить роутеры MikroTik у абонентов.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте