Агентство по кибербезопасности и защите инфраструктуры США (CISA) издало предупреждение о критической уязвимости CVE-2026-84411 в MikroTik RouterOS. Баг позволяет дистанционно выполнить произвольный код с правами администратора без предварительной аутентификации или вызвать отказ в обслуживании (DoS). Для атаки достаточно одного специально сформированного HTTP-запроса.

Уязвимость оценена на 9,8 балла по CVSS. Её источник — целочисленное антипереполнение при обработке HTTP-запросов в веб-интерфейсе управления RouterOS. Ошибка проявляется до проверки учётных данных, поэтому злоумышленнику не требуются пароли или логины.

Проблема присутствует во всех версиях RouterOS ниже 7.24. CISA рекомендует безотлагательно обновиться до версии 7.24 или выше. На момент публикации актуальная стабильная версия — 7.24.4, последняя версия ветки long-term — 7.23.7 (обе вышли 16 сентября 2026 года). В первоначальном бюллетене CISA была опечатка с указанием версии 7.23 как безопасной, но её позже исправили.

На текущий момент CISA не имеет данных об активной эксплуатации этой уязвимости. Вместе с тем ведомство советует ограничить доступ к интерфейсам управления из интернета, изолировать управляющие сети от основной инфраструктуры с помощью брандмауэра и использовать актуальные VPN для удалённого доступа.

Это не первая критическая проблема в RouterOS. В начале сентября специалисты CERT Polska обнаружили шесть других уязвимостей. Две из них — CVE-2026-67279 и CVE-2026-86060 — получили название MikroTrick и позволяют полностью захватить устройство, если из интернета доступен SSH. CERT Polska опубликовала технический отчёт, в котором отделила MikroTrick от самостоятельного SSH-бага CVE-2026-67276, который позволяет выдать себя за пользователя с RSA-ключом, но требует знания имени аккаунта и модуля его публичного ключа.