🔥 この記事の詳細
2026-09-11 更新
B
今週中

CISAは、アクティブに悪用されていることが確認されたMikroTik RouterOSの2つの脆弱性(CVE-2026-67277およびCVE-2026-86…

脆弱性🌐 英語ソース
🔢 CVECVE-2026-67277CVE-2026-86060
📅 2026-09-11📰 cisa
📌 一言でいうと
CISAは、アクティブに悪用されていることが確認されたMikroTik RouterOSの2つの脆弱性(CVE-2026-67277およびCVE-2026-86060)を既知の悪用済み脆弱性(KEV)カタログに追加しました。これらの脆弱性は、認証の欠如やコマンド引数の不適切な処理に関連しており、攻撃者に資産の完全な制御を許すリスクがあります。連邦政府機関に対し、優先的に修正を適用することが求められています。
🔍該当判定
  • 社内で MikroTik 製のルーター(RouterOS搭載機)を利用している
  • MikroTik 製ルーターを外部(インターネット)からアクセス可能な状態で設置している
  • MikroTik 製ルーターの管理画面にアクセスし、最新バージョンへのアップデートが未完了である
上記いずれにも該当しない → 静観でOK
該当時の対応
影響を受けるMikroTik RouterOSのバージョンを確認し、最新のセキュリティパッチを適用してください。また、管理インターフェースへのアクセス制限を適切に設定し、不要な公開を避けてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】MikroTik RouterOS 脆弱性 (CVE-2026-67277, CVE-2026-86060) 対応について

お疲れさまです。CISAのKEVカタログへの追加に関する情報共有です。

■ 概要
MikroTik RouterOSにおいて、認証欠如およびコマンド引数の不適切な処理による脆弱性が確認されました。これらは現在、実環境でアクティブに悪用されており、攻撃者にデバイスの完全な制御権を奪われる可能性があります。

■ 影響範囲
- 対象製品: MikroTik RouterOS
- 脆弱性: CVE-2026-67277, CVE-2026-86060

■ 対応手順
1. 運用中のMikroTikルーターのバージョンを確認してください。
2. ベンダーが提供する最新の修正済みファームウェアへアップデートを適用してください。
3. 管理画面へのアクセスを信頼できるIPアドレスのみに制限しているか再確認してください。

■ 参考情報
- CISA Known Exploited Vulnerabilities (KEV) Catalog

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] MikroTik RouterOS Vulnerabilities (CVE-2026-67277, CVE-2026-86060)

Dear IT/Security Team,

This is to inform you that CISA has added two MikroTik RouterOS vulnerabilities to the KEV catalog due to active exploitation.

■ Overview
CVE-2026-67277 (Missing Authentication) and CVE-2026-86060 (Improper Neutralization of Argument Delimiters) allow attackers to potentially gain full control of the affected assets.

■ Scope
- Product: MikroTik RouterOS
- CVEs: CVE-2026-67277, CVE-2026-86060

■ Action Plan
1. Identify all MikroTik RouterOS devices in the environment.
2. Update the firmware to the latest patched version provided by the vendor.
3. Ensure that management interfaces are not exposed to the public internet and are restricted to trusted IPs.

■ Reference
- CISA Known Exploited Vulnerabilities (KEV) Catalog

Priority: High
Deadline: Immediate