CISA предупредила об уязвимости MikroTik RouterOS, позволяющей выполнить код без входа в систему

CISA предупредила об уязвимости MikroTik RouterOS, позволяющей выполнить код без входа в систему

В предупреждении CISA уязвимость MikroTik RouterOS связана с обработкой тела HTTP-запроса в веб-интерфейсе управления. Специально составленный HTTP-запрос к веб-интерфейсу управления может дать атакующему права root или нарушить работу устройства. Проходить аутентификацию ему не требуется.

Уязвимость получила идентификатор CVE-2026-84411. По данным CISA, ошибка связана с целочисленным переполнением вниз при обработке тела HTTP-запроса. Атакующему достаточно отправить один специально подготовленный запрос, чтобы вызвать отказ в обслуживании или добиться выполнения произвольного кода с правами root. Агентству неизвестно о случаях активной эксплуатации этой ошибки.

В рекомендациях по версиям есть расхождение. CISA указывает, что уязвимы выпуски RouterOS до 7.24, но одновременно передаёт совет MikroTik обновиться до версии 7.23 или более новой. Из этих указаний неясно, какие именно выпуски защищены. Стабильная версия 7.24.4 и долгосрочная 7.23.7 доступны с 16 сентября.

Читайте также:

Издание BleepingComputer обратилось за разъяснениями к MikroTik и CISA, но к моменту публикации ответа не получило. MikroTik также не выпустила собственного уведомления об этой уязвимости. Пока список затронутых версий не уточнён, владельцам устройств приходится учитывать оба указания из предупреждения.

CISA советует не открывать системы управления для доступа из интернета. Сети управления и удалённые устройства агентство рекомендует размещать за межсетевыми экранами и отделять от рабочих сетей организаций. Для удалённого доступа предлагается использовать обновлённые VPN и защищать все подключённые устройства.

Публичных сообщений об атаках с применением CVE-2026-84411 нет. Ранее польская команда реагирования CERT предупреждала о другой цепочке атак на RouterOS: злоумышленники использовали уязвимости CVE-2026-67276 и CVE-2026-86060. С их помощью они получали полный контроль над устройствами, у которых доступ к SSH был открыт из интернета.

Источник: Bleepingcomputer
Опубликовано:
Марта Баринова