MikroTik RouterOS の脆弱性 CVE-2026-84411 が FIX:CISA が問題の詳細を公表

Critical MikroTik RouterOS Vulnerability Exposes Devices to Remote Code Execution

2026/09/30 gbhackers — MikroTik RouterOS に存在する重大な脆弱性を悪用する未認証のリモート攻撃者が、脆弱なデバイス上でコード実行およびサービス拒否 (DoS) を引き起こす可能性がある。CVE-2026-84411 (CVSS:9.8) は、MikroTik RouterOS バージョン 7.24 未満に影響を及ぼす。米国 Cybersecurity and Infrastructure Security Agency (CISA) は、2026年9月29日付のアドバイザリ ICSA-26-272-06 で、この脆弱性の詳細を公表した。この脆弱性を悪用する攻撃者が、リモートから任意のコードを実行し、トラフィックの傍受/デバイスの完全な掌握/ネットワーク内での足掛かりとしての悪用などにつながり、影響を受けるルーター環境へのアクセスを維持する可能性があると警告している。

MikroTik RouterOS の脆弱性

この脆弱性は、整数アンダーフローに分類され、整数ラップアラウンドにつながる。この種の脆弱性は、ソフトウェア・コンポーネントが算術演算を行った結果、その整数型で表現できる最小値を下回る値が生成された場合に発生し、アプリケーションがこの不正な値を安全に拒否せず、非常に大きな正の値へとラップさせることがある。この問題がセキュリティ上重要な処理で生じると、不適切なメモリ割り当て/不十分な境界検証/予期しない処理経路/メモリ破損につながり得る。

その結果、脆弱な RouterOS コンポーネントを悪用する攻撃者が、この問題を介してリモートコード実行/サービス停止を引き起こす可能性がある。MikroTik ルーターは、企業/サービス・プロバイダー/中小企業/産業環境で広く導入されており、影響を受ける重要インフラ分野として、CISA が挙げるのは通信/情報技術である。脆弱な製品は世界各地で使用されているとしている。

影響を受ける製品
VendorProductAffected versionsVulnerabilitySeverity
MikroTikRouterOSEarlier than 7.24CVE-2026-84411CVSS 9.8 Critical

この脆弱性を CISA へ報告したのは、匿名の研究者である。公開時点で、CISA は CVE-2026-84411 を標的とする実環境での悪用について、報告を受けていないとしている。

ただし、悪用が確認されていないことをリスクが低い状態と解釈すべきではない。インターネットへ公開されたネットワーク・アプライアンスは、脆弱性の公表後に継続的なスキャンの対象となるため、RouterOS の深刻な脆弱性は、日和見的な攻撃者/ボットネット運用者/初期アクセスブローカーなどから短期間で標的にされる可能性がある。

MikroTik RouterOS を使用する組織には、外部公開されたデバイスを直ちに特定し、組織内の変更管理/影響評価の手順に従って、影響を受けるシステムを RouterOS 7.24 以降へアップグレードすることが推奨される。セキュリティチームは、インターネットへ公開された管理サービスを持つデバイスや、リモート管理が有効化されたデバイス、産業/企業/通信ネットワークへの特権アクセスを持つデバイスを優先すべきである。

不審な活動を検出した組織に求められるのは、関連ログを保存し、インシデント対応手順に従うことである。これには、他の事例との相関分析に役立てるため、調査結果を CISA へ報告することも含まれる。