
CISA แจ้งเตือนช่องโหว่ด้านความปลอดภัยระดับ Critical รายการใหม่ใน MikroTik RouterOS ซึ่งอาจนำไปสู่การรันโค้ดที่เป็นอันตรายจากระยะไกล (RCE) หรือทำให้เกิด Denial-of-Service (DoS) ได้
ช่องโหว่ด้านความปลอดภัยนี้มีหมายเลข CVE-2026-84411 โดยเป็นช่องโหว่ประเภท Integer Underflow ที่เกิดขึ้นก่อนขั้นตอนการยืนยันตัวตน (Pre-authentication) ในกระบวนการจัดการ HTTP Request ของ Web management service บน RouterOS
CISA ระบุว่า เพียงแค่การส่ง Request ที่ถูกสร้างขึ้นมาพิเศษเพียงครั้งเดียวก็สามารถทำให้เกิดการรันโค้ดด้วยสิทธิ์ระดับ Root หรือทำให้เกิด DoS ได้
ในประกาศแจ้งเตือนระบุว่า "Web management service ใน RouterOS เวอร์ชันที่ได้รับผลกระทบ มีช่องโหว่ Integer underflow ในส่วนของการจัดการ HTTP Request Body ซึ่งสามารถเข้าถึงได้ก่อนการยืนยันตัวตน"
"ช่องโหว่นี้อาจทำให้ผู้โจมตีบนเครือข่ายที่ยังไม่ได้ยืนยันตัวตนสามารถใช้ Request ที่สร้างขึ้นมาเป็นพิเศษเพียงชุดเดียว เพื่อรันโค้ดตามที่ต้องการได้ด้วยสิทธิ์ Root หรือทำให้เกิด Denial of Service ได้"
แม้ว่าทางหน่วยงานจะยังไม่มีข้อมูลเกี่ยวกับการนำช่องโหว่นี้ไปใช้ในการโจมตีจริง แต่ก็ได้ออกประกาศแจ้งเตือนเพื่อให้องค์กรต่าง ๆ ตระหนักถึงความเสี่ยง และเตรียมมาตรการป้องกัน
CISA ระบุว่า ปัจจุบัน MikroTik RouterOS เวอร์ชันที่ต่ำกว่า 7.24 ล้วนได้รับผลกระทบ อย่างไรก็ตาม ทางหน่วยงานยังระบุด้วยว่าผู้ผลิตแนะนำให้ผู้ใช้อัปเดตเป็นเวอร์ชัน (Long-term) 7.23 หรือสูงกว่าเพื่อลดความเสี่ยง
เป็นที่น่าสังเกตว่า MikroTik RouterOS เวอร์ชัน Stable ล่าสุดคือ 7.24.4 ในขณะที่เวอร์ชัน Long-term ล่าสุดคือ 7.23.7 โดยทั้งสองเวอร์ชันถูกปล่อยออกมาเมื่อวันที่ 16 กันยายนที่ผ่านมา
BleepingComputer ได้ส่งอีเมลสอบถามทั้ง MikroTik และ CISA เพื่อขอความชัดเจนเกี่ยวกับเวอร์ชันของ RouterOS ที่ได้รับผลกระทบจาก CVE-2026-84411 แต่ยังไม่ได้รับการตอบกลับ นอกจากนี้ฝั่งผู้ผลิตเองก็ยังไม่ได้ออกประกาศแจ้งเตือนด้านความปลอดภัยในประเด็นดังกล่าว
คำแนะนำของ CISA สำหรับผู้ใช้งานเราเตอร์ MikroTik ประกอบด้วยมาตรการป้องกันเชิงรุกดังต่อไปนี้
- อย่าเปิดให้ระบบควบคุม (Control systems) สามารถเข้าถึงได้จากอินเทอร์เน็ต
- วางเครือข่ายสำหรับควบคุม และอุปกรณ์ไว้หลัง Firewalls โดยแยกออกจากเครือข่ายสำหรับ Business
- ใช้ VPN ที่อัปเดตแล้วสำหรับการเข้าถึงจากระยะไกล และรักษาความปลอดภัยให้กับอุปกรณ์ที่เชื่อมต่อทั้งหมด
แม้จะยังไม่มีการเปิดเผยต่อสาธารณะถึงการโจมตีจริงที่ใช้ช่องโหว่ CVE-2026-84411 แต่แฮ็กเกอร์ และมัลแวร์ในลักษณะ Botnet มักจะมุ่งเป้าไปที่ช่องโหว่ของ MikroTik อยู่บ่อยครั้ง
เมื่อเร็ว ๆ นี้ หน่วยงาน CERT ของโปแลนด์ได้ออกมาแจ้งเตือนว่าผู้โจมตีได้ใช้ช่องโหว่แบบ Exploit chain ที่ประกอบด้วยช่องโหว่ของ MikroTik RouterOS 2 รายการ ได้แก่ CVE-2026-67276 และ CVE-2026-86060 เพื่อเข้าควบคุมอุปกรณ์อย่างสมบูรณ์ ในกลุ่มอุปกรณ์ที่มีการเปิด SSH services ไว้บนอินเทอร์เน็ต
ที่มา : Bleepingcomputer

You must be logged in to post a comment.