CISA waarschuwt voor MikroTik-lek: root-toegang met één request, zonder inloggen
De Amerikaanse cyberwaakhond CISA heeft een advisory uitgebracht over een kritieke kwetsbaarheid in MikroTik RouterOS. Een aanvaller kan er zonder in te loggen code als root op uitvoeren, of het apparaat platleggen, met één enkel zorgvuldig opgebouwd verzoek.
Eén request, root-rechten
De kwetsbaarheid staat in advisory ICSA-26-272-06 van 29 september en heeft kenmerk CVE-2026-84411. CISA geeft het een CVSS v3.1-score van 9.8 en een v4.0-score van 9.3, beide als kritiek, en classificeert het als CWE-191: integer underflow.
Het probleem zit in de webbeheerinterface. In de woorden van CISA bevat de webmanagementservice een integer underflow bij de verwerking van de body van een HTTP-request, en die code is bereikbaar voordat authenticatie plaatsvindt. Daarmee kan een aanvaller zonder account vanaf het netwerk willekeurige code als root uitvoeren, of een denial of service veroorzaken.
Dat die fout vóór de inlogcheck zit, is het hele verhaal. Een sterk wachtwoord of tweefactorauthenticatie op de router helpt hier niet.
Welke versies, en een onduidelijkheid
CISA noemt alle RouterOS-versies onder 7.24 als getroffen en adviseert bij te werken naar 7.24 of later.
BleepingComputer wijst op onduidelijkheid rond de versienummers en meldt dat de nieuwste stabiele RouterOS-release 7.24.4 is en de meest recente long-term release 7.23.7, beide beschikbaar sinds 16 september. De site heeft zowel MikroTik als CISA om opheldering gevraagd, maar had bij publicatie geen reactie ontvangen. MikroTik heeft zelf nog geen security-advisory over dit lek gepubliceerd.
Nog geen misbruik gezien
CISA zegt geen kennis te hebben van actief misbruik van CVE-2026-84411, en bracht de advisory uit om organisaties op het risico te wijzen. Een publieke proof of concept is er volgens de berichtgeving ook nog niet.
Dat is geen reden om het te laten liggen. MikroTik-apparaten zijn een vast doelwit voor botnetbeheerders. BleepingComputer wijst erop dat het Poolse CERT recent waarschuwde voor aanvallers die een exploitketen van twee andere RouterOS-lekken gebruikten, CVE-2026-67276 en CVE-2026-86060, om volledige controle te krijgen over apparaten met SSH open naar het internet.
Wat je nu kunt doen
CISA adviseert de standaardmaatregelen voor netwerkapparatuur: zorg dat beheerinterfaces niet vanaf het internet bereikbaar zijn, plaats apparaten achter een firewall en gescheiden van het kantoornetwerk, gebruik een bijgewerkte VPN voor remote beheer, en doe een impactanalyse voordat je maatregelen doorvoert.
Omdat het lek specifiek in de webbeheerinterface zit, is het dichtzetten van die interface richting WAN de meest directe mitigatie voor wie niet meteen kan updaten. Voor homelab-opstellingen met een MikroTik als edge-router is dat het eerste om te controleren.