CISA warnt vor kritischer MikroTik-RouterOS-Lücke, die Root-Codeausführung ohne Authentifizierung ermöglicht

Network router infrastructure protected by firewall and access controls

Written by

in

Die US-amerikanische Cybersecurity and Infrastructure Security Agency hat eine kritische Schwachstelle in MikroTik RouterOS offengelegt, die bereits vor der Authentifizierung erreichbar ist. Die unter CVE-2026-84411 geführte Schwachstelle betrifft die Verarbeitung von HTTP-Anfragekörpern im Webverwaltungsdienst und weist einen CVSS-v3-Wert von 9,8 auf.

Eine einzige präparierte Anfrage kann den anfälligen Pfad erreichen

Die CISA beschreibt die Schwachstelle als Integer-Unterlauf, den ein nicht authentifizierter Angreifer über das Netzwerk mit einer einzigen präparierten Anfrage auslösen kann. Eine erfolgreiche Ausnutzung könnte die Ausführung beliebigen Codes mit Root-Rechten oder einen Denial-of-Service-Zustand zur Folge haben. Nach Angaben der Behörde waren zum Zeitpunkt der Veröffentlichung des Sicherheitshinweises keine bekannten öffentlichen Angriffe gemeldet worden, die gezielt diese Schwachstelle ausnutzten. Diese Unterscheidung ist wichtig, da sich die Offenlegung auf ein schwerwiegendes technisches Angriffspotenzial bezieht und keine aktive Kampagne bestätigt.

Exposition der Managementebene reduzieren

Administratoren sollten die von MikroTik und der CISA genannten unterstützten RouterOS-Updates einspielen und dafür sorgen, dass Managementschnittstellen aus nicht vertrauenswürdigen Netzen nicht erreichbar sind. Die CISA empfiehlt außerdem, Steuerungsnetze und entfernte Geräte hinter Firewalls zu platzieren, sie von Unternehmensnetzen zu isolieren und für den Fernzugriff aktuelle VPN-Technologie zu verwenden. Teams sollten die Exposition der Managementschnittstellen vor und nach der Patch-Installation prüfen, statt das Softwareupdate als einzige Schutzmaßnahme zu betrachten. Weitere Updates zur Netzwerksicherheit finden Sie im SectechMedia-Archiv für Technologienachrichten.

Quellen

Comments

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert