Druga krytyczna dziura w routerach MikroTik, tym razem w stronie logowania
Trzy tygodnie temu problemem routerów MikroTik był SSH. Atakujący przejmowali urządzenia, które miały SSH wystawione do internetu, zupełnie bez hasła, a CERT Polska miał dowody sięgające 2 września. Teraz jest druga dziura, w drugich drzwiach.
CVE-2026-84411 siedzi w usłudze zarządzania przez przeglądarkę w RouterOS, czyli w stronie, którą otwieracie, żeby skonfigurować urządzenie. To niedomiar całkowitoliczbowy w obsłudze treści żądań HTTP, a ta obsługa dzieje się przed jakimkolwiek sprawdzeniem logowania. Jedno spreparowane żądanie wystarczy, żeby uruchomić kod jako root albo położyć router. Ocena to 9,8 na 10. CISA opublikowała ostrzeżenie 29 września, ICSA-26-272-06, a BleepingComputer podchwycił je następnego dnia. Nikt na razie nie zgłosił ataków, a MikroTik nie wydał własnego ostrzeżenia.
Dotyczy to wszystkiego poniżej RouterOS 7.24. Poprawione wydania, 7.24.2 i 7.23.4, są dostępne od połowy września, co znaczy, że wiele osób już to załatało, nie wiedząc, co łata. Aktualizacja to System, potem Packages, potem Check For Updates i restart.
To, co warto zrobić przy okazji, jest takie samo jak poprzednio: sprawdzić, czy interfejs webowy i SSH są w ogóle osiągalne z internetu, i wyłączyć je, jeśli są. Domowy router z domyślnymi regułami zwykle blokuje jedno i drugie, ale domyślne ustawienia zmienia ten, kto sprzęt konfigurował. Jeśli nie jesteście pewni, jaki sprzęt właściwie macie, skan sieci w Tendvane wypisuje każde urządzenie w waszej sieci domowej, razem z routerem, i to najszybszy sposób, by sprawdzić, czy to wszystko was dotyczy.