Critical MikroTik RouterOS Vulnerability Exposes Devices to Remote Code Execution
2026/09/30 gbhackers — MikroTik RouterOS に存在する重大な脆弱性を悪用する未認証のリモート攻撃者が、脆弱なデバイス上でコード実行およびサービス拒否 (DoS) を引き起こす可能性がある。CVE-2026-84411 (CVSS:9.8) は、MikroTik RouterOS バージョン 7.24 未満に影響を及ぼす。米国 Cybersecurity and Infrastructure Security Agency (CISA) は、2026年9月29日付のアドバイザリ ICSA-26-272-06 で、この脆弱性の詳細を公表した。この脆弱性を悪用する攻撃者が、リモートから任意のコードを実行し、トラフィックの傍受/デバイスの完全な掌握/ネットワーク内での足掛かりとしての悪用などにつながり、影響を受けるルーター環境へのアクセスを維持する可能性があると警告している。

MikroTik RouterOS の脆弱性
この脆弱性は、整数アンダーフローに分類され、整数ラップアラウンドにつながる。この種の脆弱性は、ソフトウェア・コンポーネントが算術演算を行った結果、その整数型で表現できる最小値を下回る値が生成された場合に発生し、アプリケーションがこの不正な値を安全に拒否せず、非常に大きな正の値へとラップさせることがある。この問題がセキュリティ上重要な処理で生じると、不適切なメモリ割り当て/不十分な境界検証/予期しない処理経路/メモリ破損につながり得る。
その結果、脆弱な RouterOS コンポーネントを悪用する攻撃者が、この問題を介してリモートコード実行/サービス停止を引き起こす可能性がある。MikroTik ルーターは、企業/サービス・プロバイダー/中小企業/産業環境で広く導入されており、影響を受ける重要インフラ分野として、CISA が挙げるのは通信/情報技術である。脆弱な製品は世界各地で使用されているとしている。
影響を受ける製品
| Vendor | Product | Affected versions | Vulnerability | Severity |
|---|---|---|---|---|
| MikroTik | RouterOS | Earlier than 7.24 | CVE-2026-84411 | CVSS 9.8 Critical |
この脆弱性を CISA へ報告したのは、匿名の研究者である。公開時点で、CISA は CVE-2026-84411 を標的とする実環境での悪用について、報告を受けていないとしている。
ただし、悪用が確認されていないことをリスクが低い状態と解釈すべきではない。インターネットへ公開されたネットワーク・アプライアンスは、脆弱性の公表後に継続的なスキャンの対象となるため、RouterOS の深刻な脆弱性は、日和見的な攻撃者/ボットネット運用者/初期アクセスブローカーなどから短期間で標的にされる可能性がある。
MikroTik RouterOS を使用する組織には、外部公開されたデバイスを直ちに特定し、組織内の変更管理/影響評価の手順に従って、影響を受けるシステムを RouterOS 7.24 以降へアップグレードすることが推奨される。セキュリティチームは、インターネットへ公開された管理サービスを持つデバイスや、リモート管理が有効化されたデバイス、産業/企業/通信ネットワークへの特権アクセスを持つデバイスを優先すべきである。
不審な活動を検出した組織に求められるのは、関連ログを保存し、インシデント対応手順に従うことである。これには、他の事例との相関分析に役立てるため、調査結果を CISA へ報告することも含まれる。
広く運用されているネットワーク機器 MikroTik RouterOS に関する脆弱性が公表されています。内部における算術演算時の処理不整合から不正な数値が生成されメモリ破損を生じさせる点が問題の背景にあります。未認証の第三者による遠隔からの任意コード実行/サービス停止状態への追い込み/内部侵入の足掛かり化/通信データの傍受/システム全体の完全制御といった甚大な影響が懸念されます。対象となる製品は RouterOS のバージョン 7.24 未満であり脆弱性識別番号は CVE-2026-84411 です。インターネットに露出したアプライアンスの速やかな特定/最新バージョン 7.24 以降へのアップデート適用/不審な挙動の検知に伴うログ保存/インシデント対応の迅速な実施といった対処が推奨されます。
You must be logged in to post a comment.