De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) waarschuwt voor een nieuwe, kritieke kwetsbaarheid in MikroTik RouterOS die aanvallers zonder inloggegevens kunnen misbruiken voor volledige code-uitvoering. Het gaat om een andere fout dan het RouterOS-lek dat eind september al aan de KEV-catalogus werd toegevoegd: deze kwetsbaarheid, CVE-2026-84411, kwam pas onlangs en los daarvan aan het licht.
De fout zit in de manier waarop de webbeheerinterface van RouterOS de body van HTTP-verzoeken verwerkt, nog voordat er een authenticatiecheck plaatsvindt. Door een integer underflow in die verwerking kan een aanvaller met één specifiek geprepareerd HTTP-verzoek willekeurige code met rootrechten laten uitvoeren, of het apparaat laten crashen. Er is voor deze aanval geen geldig account nodig.
CISA publiceerde de waarschuwing als onderdeel van advisory ICSA-26-272-06 en zegt op dit moment geen aanwijzingen te hebben dat het lek al actief wordt misbruikt. Toch stuft het agentschap de kwetsbaarheid als kritiek in, gezien de impact en het feit dat geen authenticatie nodig is. Getroffen zijn RouterOS-installaties ouder dan versie 7.23.7. CISA adviseert te updaten naar 7.23.7 of hoger; de meest recente stabiele release is 7.24.4, uitgebracht op 16 september.
Bedrijven met MikroTik-apparatuur controleren het beste meteen welke RouterOS-versie ze draaien. Omdat er nog geen actief misbruik is vastgesteld, is er ruimte om gecontroleerd te patchen, maar wacht daar niet te lang mee. Zorg daarnaast dat de webbeheerinterface nooit rechtstreeks vanaf het internet bereikbaar is, plaats MikroTik-routers achter een firewall gescheiden van het bedrijfsnetwerk en gebruik voor beheer op afstand een actuele VPN-verbinding in plaats van een direct opengezet beheerpaneel.
Bron: BleepingComputer
Wat betekent dit voor jouw bedrijf?
Draai je MikroTik-apparatuur op een RouterOS-versie ouder dan 7.23.7, update dan naar 7.23.7 of de actuele 7.24.4. Zorg daarnaast dat de webbeheerinterface nooit vanaf het publieke internet bereikbaar is, ook al is er nu nog geen actief misbruik vastgesteld.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.