Ein zweites kritisches Loch in MikroTik-Routern, und dieses sitzt in der Anmeldeseite
Vor drei Wochen war das Problem bei MikroTik-Routern SSH. Angreifer übernahmen Geräte, deren SSH ins Internet zeigte, ganz ohne Passwort, und CERT Polska hatte Belege bis zum 2. September zurück. Jetzt gibt es ein zweites, in der anderen Tür.
CVE-2026-84411 steckt im Web-Management-Dienst von RouterOS, also in der Seite, die Sie im Browser öffnen, um das Gerät einzurichten. Es ist ein Integer-Underflow in der Verarbeitung von HTTP-Anfragekörpern, und diese Verarbeitung geschieht vor jeder Anmeldeprüfung. Eine einzige präparierte Anfrage genügt, um Code als root auszuführen oder den Router lahmzulegen. Die Bewertung liegt bei 9,8 von 10. Die CISA hat am 29. September die Warnung ICSA-26-272-06 veröffentlicht, BleepingComputer griff sie am Tag darauf auf. Angriffe sind bisher nicht gemeldet, und MikroTik hat keine eigene Warnung herausgegeben.
Alles unterhalb von RouterOS 7.24 ist betroffen. Die korrigierten Stände 7.24.2 und 7.23.4 gibt es seit Mitte September, das heißt, viele Leute haben das hier bereits behoben, ohne zu wissen, was sie behoben haben. Das Update läuft über System, dann Packages, dann Check For Updates, danach ein Neustart.
Was sich lohnt, solange Sie schon dort sind, ist dasselbe wie beim letzten Mal: nachsehen, ob die Weboberfläche und SSH überhaupt aus dem Internet erreichbar sind, und sie abschalten, falls ja. Ein Heimrouter mit Standardregeln blockiert normalerweise beides, aber Standards werden von demjenigen geändert, der das Gerät eingerichtet hat. Wenn Sie nicht sicher sind, welche Hardware Sie überhaupt haben, listet der Netzwerkscan von Tendvane jedes Gerät in Ihrem Heimnetz auf, den Router eingeschlossen, und das ist der schnellste Weg herauszufinden, ob Sie das alles betrifft.