CISA ostrzega przed krytyczną podatnością w MikroTik RouterOS, którą można wykorzystać bez uwierzytelnienia

Rodzaj
Streszczenie
Data
Kategoria
Incydenty
Redakcja
Paweł Rosół
Źródło
BleepingComputer ()

CISA opisuje podatność CVE-2026-84411 w usłudze zarządzania przez WWW w RouterOS: jedno spreparowane żądanie pozwala bez uwierzytelnienia wykonać kod jako root albo wywołać odmowę usługi. CISA nie zna przypadków aktywnego wykorzystania.

CISACISA Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC. ostrzega przed nową krytyczną podatnościąPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. w MikroTik RouterOS, oznaczoną jako CVE-2026-84411. To niedomiar liczby całkowitej (integer underflow) w obsłudze treści żądań HTTP przez usługę zarządzania przez przeglądarkę, osiągalny jeszcze przed uwierzytelnieniem. Według CISA jedno spreparowane żądanie pozwala nieuwierzytelnionemu atakującemu w sieci wykonać dowolny kod z uprawnieniami root albo wywołać odmowę usługi. CISA nie wie o aktywnym wykorzystaniu tej podatności, a ostrzeżenie opublikowała, by zwrócić uwagę na ryzyko i podać środki obronne.

Zakres wersji nie jest jasny. CISA podaje, że dotyczy to wersji RouterOS poniżej 7.24, a zarazem że producent zaleca aktualizację do wersji 7.23 lub nowszej. BleepingComputer zapytał o to MikroTik i CISA, ale do publikacji nie dostał odpowiedzi, a producent nie opublikował jeszcze biuletynu. Najnowsza wersja stabilna to 7.24.4, a najnowsza wersja długoterminowa to 7.23.7, obie dostępne od 16 września. Jeśli używasz RouterOS, sprawdź wersję na swoich urządzeniach i zaplanuj aktualizację do jednej z nich.

CISA zaleca trzymać systemy sterowania poza dostępem z internetu, umieszczać sieci sterowania i urządzenia zdalne za zaporami, odizolowane od sieci biznesowych, oraz używać aktualnych VPNWirtualna sieć prywatna Virtual Private Network: szyfrowany tunel, którym pracownik albo oddział łączy się z siecią firmy przez internet. Brama VPN wystawiona do internetu to częsty cel ataków. do zdalnego dostępuZdalny dostęp Dostęp do systemu spoza sieci organizacji, na przykład serwisanta do sterownika przez internet. Bezpieczny tylko wtedy, gdy wiadomo, kto się łączy i przez jaki kanał.. BleepingComputer zaznacza, że mimo braku ujawnionego wykorzystania tej podatności hakerzy i botnety często atakują błędy w urządzeniach MikroTik. Niedawno polski zespół CERT ostrzegał, że atakujący użyli łańcucha dwóch podatności RouterOS, CVE-2026-67276 i CVE-2026-86060, by przejąć pełną kontrolę nad urządzeniami z usługą SSH wystawioną do internetu.

Osobny wpis CISA dla CVE-2026-67279 opisuje niewłaściwe wymuszenie kolejności działań: nieuwierzytelniony klient może otworzyć kanał sesji i wysłać żądanie exec, a błąd da się połączyć z CVE-2026-86060. Źródła różnią się tu numerem: BleepingComputer podaje w łańcuchu CVE-2026-67276, wpis CISA CVE-2026-67279, i nie rozstrzygam, czy to ta sama podatność. Wpis wyznacza termin na zastosowanie środków zaradczych na 28 września 2026 r., a wykorzystanie w kampaniach ransomwareRansomware Złośliwe oprogramowanie, które szyfruje dane i żąda okupu za ich odszyfrowanie. Coraz częściej sprawcy także wykradają dane i grożą ich upublicznieniem. określa jako nieznane.

Źródła

Pojęcia w tym tekście (5)
CISA
Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC.
Podatność
Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
Wirtualna sieć prywatna
Virtual Private Network: szyfrowany tunel, którym pracownik albo oddział łączy się z siecią firmy przez internet. Brama VPN wystawiona do internetu to częsty cel ataków.
Zdalny dostęp
Dostęp do systemu spoza sieci organizacji, na przykład serwisanta do sterownika przez internet. Bezpieczny tylko wtedy, gdy wiadomo, kto się łączy i przez jaki kanał.
Ransomware
Złośliwe oprogramowanie, które szyfruje dane i żąda okupu za ich odszyfrowanie. Coraz częściej sprawcy także wykradają dane i grożą ich upublicznieniem.

Szkic tej wiadomości przygotował model językowy na podstawie źródeł zebranych ; tekst sprawdził i zatwierdził autor przed publikacją.