In sintesiL'Agenzia per la sicurezza informatica e la protezione delle infrastrutture degli Stati Uniti (CISA) ha segnalato una vulnerabilità critica CVE-2026-84411 in MikroTik RouterOS, che consente l'esecuzione di codice arbitrario con privilegi root senza autenticazione. La falla, con punteggio CVSS 9,8, colpisce tutte le versioni inferiori a 7.24. CISA consiglia di aggiornare a RouterOS 7.24 o superiore.
L’Agenzia per la sicurezza informatica e la protezione delle infrastrutture degli Stati Uniti (CISA) ha avvertito di una vulnerabilità critica CVE-2026-84411 in MikroTik RouterOS. Il problema consente di eseguire codice arbitrario con privilegi root senza autenticazione o di provocare una negazione di servizio (DoS). Inoltre, per eseguire l’attacco è sufficiente un singolo HTTP-request appositamente preparato.
La nuova vulnerabilità ha ricevuto un punteggio di 9,8 sulla scala CVSS ed è legata a un integer underflow durante l’elaborazione delle richieste HTTP nell’interfaccia web di gestione di RouterOS. Poiché l’errore si verifica prima dell’autenticazione, l’attaccante non ha bisogno di credenziali.
Nel bollettino di sicurezza CISA si afferma che il problema riguarda tutte le versioni di RouterOS inferiori a 7.24, quindi per risolverlo si consiglia di aggiornare il prima possibile alla versione 7.24 o superiore.
Si noti che con le versioni del firmware c’è stata confusione: come riporta BleepingComputer, inizialmente CISA aveva consigliato agli utenti di installare RouterOS 7.23 o superiore, affermando al contempo che tutte le versioni inferiori a 7.24 erano vulnerabili. In un bollettino aggiornato, questo errore è stato corretto. Infatti, attualmente la versione stabile più recente di RouterOS è 7.24.5, mentre l’ultima versione del ramo long-term è 7.23.7. Pertanto, RouterOS 7.23.7 rientra formalmente nell’intervallo delle versioni vulnerabili indicate da CISA.
In CISA sottolineano che al momento non hanno informazioni sull’esploitazione della nuova vulnerabilità in attacchi reali. Tuttavia, si consiglia ai proprietari dei router di limitare l’accesso alle interfacce di gestione da Internet, separare le reti di gestione e i dispositivi remoti dalle reti aziendali utilizzando firewall e, per l’accesso remoto, utilizzare soluzioni VPN aggiornate.
Ricordiamo che all’inizio di settembre gli esperti di CERT Polska hanno segnalato altre sei vulnerabilità in RouterOS, alcune delle quali sono già sotto attacco. Allora due problemi, CVE-2026-67279 e CVE-2026-86060, hanno ricevuto il nome comune MikroTrick, e si è affermato che la combinazione di questi bug consente di prendere completamente il controllo del dispositivo se il suo accesso SSH è disponibile da Internet.
Al momento, gli analisti di CERT Polska hanno preparato un dettagliato rapporto tecnico, dedicato agli attacchi e ai bug rilevati. Nel documento, gli esperti hanno notato che inizialmente l’attacco MikroTrick è stato erroneamente associato alla vulnerabilità CVE-2026-67276, tuttavia si tratta di un bug SSH autonomo che consente di spacciarsi per un utente con chiave RSA, ma per il suo sfruttamento è necessario conoscere il nome dell’account e il modulo della sua chiave pubblica.
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response