B
今週中
MikroTik RouterOSのSSHにおける2つの脆弱性を組み合わせた攻撃チェーン「MikroTrick」
📌 一言でいうと
MikroTik RouterOSのSSHにおける2つの脆弱性を組み合わせた攻撃チェーン「MikroTrick」が公開されました。この攻撃により、攻撃者はパスワードやSSHキーなしで、インターネットに公開されているルーターの完全な管理者権限を奪取することが可能です。すでに実環境での悪用が確認されており、ベンダーから修正パッチがリリースされています。
🔍該当判定
- 社内で MikroTik 製のルーター(RouterOS搭載機)を利用している
- ルーターの SSH サービスを有効にしており、外部(インターネット)からアクセス可能な状態である
- ルーターの OS バージョンが 6.49.21 / 7.23.4 / 7.24.2 より古い
上記いずれにも該当しない → 静観でOK
✅該当時の対応
速やかにRouterOSを最新バージョン(6.49.21, 7.23.4, 7.24.2 以降)にアップデートしてください。また、不要なSSHサービスの外部公開を停止し、アクセス制限を設けることを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】MikroTik RouterOS SSH脆弱性 (MikroTrick) 対応について
お疲れさまです。MikroTik製品の深刻な脆弱性に関する情報共有です。
■ 概要
SSHの状態マシンに関する脆弱性(CVE-2026-67279)とログインプロセスの引数注入バグ(CVE-2026-86060)を組み合わせた攻撃チェーン「MikroTrick」が確認されました。これにより、認証なしでルーターのフル管理権限を奪取される恐れがあります。既に実環境での悪用が報告されています。
■ 影響範囲
- 対象製品: MikroTik RouterOS
- 修正済みバージョン: 6.49.21, 7.23.4, 7.24.2 以降
■ 対応手順
1. 稼働中のRouterOSのバージョンを確認してください。
2. 修正済みバージョンへのアップデートを適用してください。
3. SSHサービスをインターネットに直接公開している場合は、アクセス制限(ACL)の適用またはサービスの停止を検討してください。
■ 参考情報
- CERT Polska 分析レポート
- MikroTik 公式アドバイザリ
対応優先度: 高
対応期限: 至急
お疲れさまです。MikroTik製品の深刻な脆弱性に関する情報共有です。
■ 概要
SSHの状態マシンに関する脆弱性(CVE-2026-67279)とログインプロセスの引数注入バグ(CVE-2026-86060)を組み合わせた攻撃チェーン「MikroTrick」が確認されました。これにより、認証なしでルーターのフル管理権限を奪取される恐れがあります。既に実環境での悪用が報告されています。
■ 影響範囲
- 対象製品: MikroTik RouterOS
- 修正済みバージョン: 6.49.21, 7.23.4, 7.24.2 以降
■ 対応手順
1. 稼働中のRouterOSのバージョンを確認してください。
2. 修正済みバージョンへのアップデートを適用してください。
3. SSHサービスをインターネットに直接公開している場合は、アクセス制限(ACL)の適用またはサービスの停止を検討してください。
■ 参考情報
- CERT Polska 分析レポート
- MikroTik 公式アドバイザリ
対応優先度: 高
対応期限: 至急
Subject: [Urgent] MikroTik RouterOS SSH Vulnerability (MikroTrick) Mitigation
Dear Team,
We are sharing critical information regarding a vulnerability chain in MikroTik RouterOS known as "MikroTrick."
■ Overview
Attackers can chain an SSH state-machine flaw (CVE-2026-67279) and an argument-injection bug (CVE-2026-86060) to gain full administrative control of the device without any authentication (no password or SSH key required). Active exploitation has been observed in the wild.
■ Scope
- Affected Product: MikroTik RouterOS
- Patched Versions: 6.49.21, 7.23.4, 7.24.2 and later
■ Mitigation Steps
1. Verify the current version of RouterOS on all deployed devices.
2. Update to the latest patched version immediately.
3. Review SSH exposure; disable public SSH access or implement strict ACLs to limit access to trusted IPs only.
■ Reference
- CERT Polska Analysis
- MikroTik Official Advisory
Priority: High
Deadline: Immediate
Dear Team,
We are sharing critical information regarding a vulnerability chain in MikroTik RouterOS known as "MikroTrick."
■ Overview
Attackers can chain an SSH state-machine flaw (CVE-2026-67279) and an argument-injection bug (CVE-2026-86060) to gain full administrative control of the device without any authentication (no password or SSH key required). Active exploitation has been observed in the wild.
■ Scope
- Affected Product: MikroTik RouterOS
- Patched Versions: 6.49.21, 7.23.4, 7.24.2 and later
■ Mitigation Steps
1. Verify the current version of RouterOS on all deployed devices.
2. Update to the latest patched version immediately.
3. Review SSH exposure; disable public SSH access or implement strict ACLs to limit access to trusted IPs only.
■ Reference
- CERT Polska Analysis
- MikroTik Official Advisory
Priority: High
Deadline: Immediate