Обработка HTTP-запросов в MikroTik RouterOS позволяет выполнить код до аутентификации

MikroTik

Веб-служба управления в маршрутизаторах MikroTik RouterOS пропускает атакующего к исполнению команд ещё до того, как он предъявит учётные данные. Уязвимость CVE-2026-84411 получила оценку 9.8 по шкале CVSS третьей версии и 9.3 в четвёртой, то есть уровень CRITICAL по классификации вендора. Один специально собранный запрос даёт либо выполнение произвольного кода с правами root, либо отказ в обслуживании. Затронуты сборки RouterOS младше 7.24, а это значительная доля парка, который годами не трогали.

Уязвимость CVE-2026-84411

Причина кроется в разборе тела HTTP-запроса. Целочисленное занижение (integer underflow) возникает, когда код вычитает из одного числа другое и уходит ниже минимального значения типа. Результат "заворачивается": вместо отрицательной величины на выходе оказывается огромное положительное число. Дальше обработчик использует его как длину буфера или как смещение. Из-за этого служба теряет контроль над памятью, и у злоумышленника появляются средства для перезаписи внутренних структур. По классификации слабости это CWE-191, то есть всё то же целочисленное занижение с оборачиванием значения.

Аутентификация на этом этапе вообще не участвует. Проверка учётных данных происходит позже, когда тело запроса уже разобрано. Соответственно, уязвимость достижима для любого, кто видит сетевой порт веб-панели. Ни аккаунта, ни перехваченной сессии, ни действий самого пользователя атакующему не нужно. Сетевой вектор в оценке CVSS выставлен как AV:N, сложность атаки - низкая, участие человека не предполагается. Автоматизированные сканеры перебирают адреса круглосуточно, так что такое сочетание параметров почти гарантирует волну попыток.

Права root на маршрутизаторе открывают доступ к тому, что определяет жизнь всей сети за ним. Это таблицы маршрутизации, правила межсетевого экрана, туннели, списки контроля доступа и учётные данные VPN-подключений. Скомпрометированное устройство превращается в удобную точку для перехвата трафика, подмены ответов системы доменных имён и дальнейшего перемещения по внутренним сегментам. Второй сценарий из описания - отказ в обслуживании - выглядит скромнее, но для филиала без резервного канала означает потерю связи целиком. Восстановление такого узла не всегда быстрое, особенно если конфигурацию никто не сохранял.

Круг потенциальных жертв широк. RouterOS стоит в небольших офисах, у интернет-провайдеров, в сетях промышленной автоматизации и на объектах связи. Именно эти отрасли - связь и информационные технологии - CISA относит к критической инфраструктуре в своём уведомлении. Штаб-квартира MikroTik расположена в Латвии, а устройства расходятся по всему миру, поэтому проблема не ограничена одним регионом. Отдельная сложность в том, что маршрутизаторы часто ставят на периферию и открывают их веб-интерфейс наружу ради удалённого администрирования. Такой режим работы и делает уязвимость без аутентификации столь чувствительной.

MikroTik советует обновить RouterOS до версии 7.23 или более поздней, сборку можно взять на официальном сайте mikrotik.com/download. В перечне затронутых продуктов при этом указаны версии младше 7.24, и расхождение между двумя формулировками стоит учитывать. Разумный подход - установить самую свежую доступную сборку и не полагаться на формальные границы диапазона. Перед обновлением имеет смысл сохранить конфигурацию, а после - проверить, что веб-служба управления действительно перезапустилась и работает в новой версии.

Отдельно стоит разобраться с доступностью панели из интернета. CISA рекомендует держать устройства управления за межсетевым экраном и изолировать их от офисных сетей. Если удалённый доступ нужен, безопаснее пускать его через VPN, помня, что сам VPN тоже требует обновлений. Отключение веб-управления из внешней сети закрывает единственный известный на сегодня путь к уязвимости, даже если обновиться прямо сейчас невозможно. Дополнительно можно ограничить список адресов, с которых разрешено подключение к панели, и завести отдельную сеть для управления оборудованием.

Публичной эксплуатации этой уязвимости на момент публикации уведомления не зафиксировано, о чём CISA сообщает прямо. Отчёт подготовил анонимный исследователь, передавший данные через агентство. Отсутствие атак не снижает срочности: для оценки 9.8 и отсутствия аутентификации типичный разрыв между публикацией и первыми попытками измеряется днями, иногда часами. Разумно просмотреть журналы веб-службы за последние недели на предмет запросов с необычно большим или искажённым телом, а также на сбои и перезапуски устройства без объяснимой причины.

Маршрутизатор на краю сети остаётся одной из самых привлекательных целей: он всегда включён, редко обновляется и стоит там, где сходятся доверенная и недоверенная зоны. Ошибка в разборе длины запроса оказывается достаточной, чтобы этот рубеж перестал что-либо значить.

Ссылки

Комментарии: 0