Die US-Cybersicherheitsbehörde CISA hat eine Warnung zu einer kritischen Schwachstelle in MikroTik RouterOS herausgegeben. Die Lücke mit der Kennung CVE-2026-84411 ist ein Integer-Underflow in der HTTP-Verarbeitung des Web-Verwaltungsdienstes und lässt sich bereits ohne vorherige Anmeldung erreichen.

„Der Web-Verwaltungsdienst in den betroffenen RouterOS-Versionen enthält einen Integer-Underflow bei der Verarbeitung von HTTP-Anfragekörpern, der vor der Authentifizierung erreichbar ist“, heißt es in der Warnung. Und weiter: „Das kann von einem nicht authentifizierten Angreifer im Netzwerk ausgenutzt werden, um mit einer einzigen präparierten Anfrage beliebigen Code als root auszuführen oder einen Denial-of-Service auszulösen.“

Eine aktive Ausnutzung ist der Behörde nach eigenen Angaben nicht bekannt. Das Advisory sei veröffentlicht worden, um Organisationen über das Risiko zu informieren und Schutzmaßnahmen zu empfehlen.

Anzeige

Widersprüchlich bleiben die Angaben zu den betroffenen Fassungen. Die CISA schreibt einerseits, RouterOS-Versionen unterhalb von 7.24 seien betroffen, führt andererseits aber an, der Hersteller empfehle ein Update auf Version 7.23 oder neuer. Aktuell ist RouterOS 7.24.4 die jüngste stabile Version, 7.23.7 die aktuellste Ausgabe des Long-Term-Zweigs; beide stehen seit dem 16. September zur Verfügung.

BleepingComputer hat sowohl MikroTik als auch die CISA um eine Klarstellung zu den von CVE-2026-84411 betroffenen Versionen gebeten, bis zur Veröffentlichung jedoch keine Rückmeldung erhalten. Ein eigenes Sicherheitsgutachten des Herstellers zu der Schwachstelle liegt bislang nicht vor.

Auch ohne öffentlich dokumentierte Angriffe auf diese konkrete Lücke sind MikroTik-Geräte ein wiederkehrendes Ziel: Schwachstellen in RouterOS werden regelmäßig von Angreifern und Botnetz-Schadsoftware ausgenutzt. Die polnische CERT-Behörde warnte kürzlich davor, dass Angreifer zwei RouterOS-Schwachstellen – CVE-2026-67276 und CVE-2026-86060 – zu einer Exploit-Kette verbunden haben, um die vollständige Kontrolle über Geräte zu erlangen, deren SSH-Dienst aus dem Internet erreichbar war.

Die CISA hat ihrer Warnung Empfehlungen für Betreiber von MikroTik-Routern beigefügt, mit denen sich das Risiko eindämmen lässt.