Критична вразливість в RouterOS дозволяє виконання коду з правами root

Виявлено критичну уразливість в RouterOS, що дозволяє виконання коду з правами root через HTTP-запити до автентифікації. Рекомендується термінове оновлення.
CVE-2026-84411CVSS 9.3MikroTik

Критична вразливість в RouterOS дозволяє виконання коду з правами root

Виявлено критичну уразливість в RouterOS, що дозволяє виконання коду з правами root через HTTP-запити до автентифікації. Рекомендується термінове оновлення.

CVSS
9.3 CRITICAL
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

У веб-сервісі управління RouterOS виявлено помилку цілочисельного підпливу в обробці HTTP-запитів, доступну до автентифікації. Це дозволяє неавторизованому зловмиснику виконати довільний код з правами root або спричинити відмову в обслуговуванні за допомогою одного спеціально сформованого запиту.

Бізнес-вплив

Вразливість з критичним рейтингом CVSS 9.3 може призвести до повного контролю над пристроєм RouterOS, що ставить під загрозу мережеву інфраструктуру та безпеку даних. Для операторів ІТ та власників інфраструктури це означає необхідність термінового реагування, оскільки експлуатація уразливості може призвести до серйозних перебоїв у роботі та втрати контролю над мережевими пристроями.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від виробника MikroTik та застосувати їх для усунення вразливості. До оновлення слід обмежити доступ до веб-інтерфейсу управління RouterOS лише довіреними мережами та уважно моніторити журнали подій на предмет підозрілої активності. DataHouse підтримує перевірку версій ПЗ, управління патчами та допомагає зменшити мережеву експозицію для підвищення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки