CISA แจ้งเตือนช่องโหว่ RCE ระดับ Critical แบบ Pre-auth ใน MikroTik RouterOS

CISA แจ้งเตือนช่องโหว่ด้านความปลอดภัยระดับ Critical รายการใหม่ใน MikroTik RouterOS ซึ่งอาจนำไปสู่การรันโค้ดที่เป็นอันตรายจากระยะไกล (RCE) หรือทำให้เกิด Denial-of-Service (DoS) ได้

ช่องโหว่ด้านความปลอดภัยนี้มีหมายเลข CVE-2026-84411 โดยเป็นช่องโหว่ประเภท Integer Underflow ที่เกิดขึ้นก่อนขั้นตอนการยืนยันตัวตน (Pre-authentication) ในกระบวนการจัดการ HTTP Request ของ Web management service บน RouterOS

CISA ระบุว่า เพียงแค่การส่ง Request ที่ถูกสร้างขึ้นมาพิเศษเพียงครั้งเดียวก็สามารถทำให้เกิดการรันโค้ดด้วยสิทธิ์ระดับ Root หรือทำให้เกิด DoS ได้

ในประกาศแจ้งเตือนระบุว่า "Web management service ใน RouterOS เวอร์ชันที่ได้รับผลกระทบ มีช่องโหว่ Integer underflow ในส่วนของการจัดการ HTTP Request Body ซึ่งสามารถเข้าถึงได้ก่อนการยืนยันตัวตน"

"ช่องโหว่นี้อาจทำให้ผู้โจมตีบนเครือข่ายที่ยังไม่ได้ยืนยันตัวตนสามารถใช้ Request ที่สร้างขึ้นมาเป็นพิเศษเพียงชุดเดียว เพื่อรันโค้ดตามที่ต้องการได้ด้วยสิทธิ์ Root หรือทำให้เกิด Denial of Service ได้"

แม้ว่าทางหน่วยงานจะยังไม่มีข้อมูลเกี่ยวกับการนำช่องโหว่นี้ไปใช้ในการโจมตีจริง แต่ก็ได้ออกประกาศแจ้งเตือนเพื่อให้องค์กรต่าง ๆ ตระหนักถึงความเสี่ยง และเตรียมมาตรการป้องกัน

CISA ระบุว่า ปัจจุบัน MikroTik RouterOS เวอร์ชันที่ต่ำกว่า 7.24 ล้วนได้รับผลกระทบ อย่างไรก็ตาม ทางหน่วยงานยังระบุด้วยว่าผู้ผลิตแนะนำให้ผู้ใช้อัปเดตเป็นเวอร์ชัน (Long-term) 7.23 หรือสูงกว่าเพื่อลดความเสี่ยง

เป็นที่น่าสังเกตว่า MikroTik RouterOS เวอร์ชัน Stable ล่าสุดคือ 7.24.4 ในขณะที่เวอร์ชัน Long-term ล่าสุดคือ 7.23.7 โดยทั้งสองเวอร์ชันถูกปล่อยออกมาเมื่อวันที่ 16 กันยายนที่ผ่านมา

BleepingComputer ได้ส่งอีเมลสอบถามทั้ง MikroTik และ CISA เพื่อขอความชัดเจนเกี่ยวกับเวอร์ชันของ RouterOS ที่ได้รับผลกระทบจาก CVE-2026-84411 แต่ยังไม่ได้รับการตอบกลับ นอกจากนี้ฝั่งผู้ผลิตเองก็ยังไม่ได้ออกประกาศแจ้งเตือนด้านความปลอดภัยในประเด็นดังกล่าว

คำแนะนำของ CISA สำหรับผู้ใช้งานเราเตอร์ MikroTik ประกอบด้วยมาตรการป้องกันเชิงรุกดังต่อไปนี้

  1. อย่าเปิดให้ระบบควบคุม (Control systems) สามารถเข้าถึงได้จากอินเทอร์เน็ต
  2. วางเครือข่ายสำหรับควบคุม และอุปกรณ์ไว้หลัง Firewalls โดยแยกออกจากเครือข่ายสำหรับ Business
  3. ใช้ VPN ที่อัปเดตแล้วสำหรับการเข้าถึงจากระยะไกล และรักษาความปลอดภัยให้กับอุปกรณ์ที่เชื่อมต่อทั้งหมด

แม้จะยังไม่มีการเปิดเผยต่อสาธารณะถึงการโจมตีจริงที่ใช้ช่องโหว่ CVE-2026-84411 แต่แฮ็กเกอร์ และมัลแวร์ในลักษณะ Botnet มักจะมุ่งเป้าไปที่ช่องโหว่ของ MikroTik อยู่บ่อยครั้ง

เมื่อเร็ว ๆ นี้ หน่วยงาน CERT ของโปแลนด์ได้ออกมาแจ้งเตือนว่าผู้โจมตีได้ใช้ช่องโหว่แบบ Exploit chain ที่ประกอบด้วยช่องโหว่ของ MikroTik RouterOS 2 รายการ ได้แก่ CVE-2026-67276 และ CVE-2026-86060 เพื่อเข้าควบคุมอุปกรณ์อย่างสมบูรณ์ ในกลุ่มอุปกรณ์ที่มีการเปิด SSH services ไว้บนอินเทอร์เน็ต

ที่มา : Bleepingcomputer