MikroTik-Lücke CVE-2026-84411: Root-Zugriff ohne Anmeldung
Eine kritische Schwachstelle in MikroTik RouterOS kann es Angreifern ermöglichen, einen Router zu übernehmen, ohne sich anzumelden. Das meldet die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA). Die CISA ist die Bundesbehörde, die in den USA die Cyberabwehr für Regierungsnetze und kritische Infrastrukturen koordiniert.
Die Schwachstelle mit der Kennung CVE-2026-84411 steckt in dem Teil von RouterOS, der HTTP-Anfragen an die Weboberfläche zur Verwaltung verarbeitet. Es handelt sich um einen Integer-Unterlauf, der sich auslösen lässt, bevor überhaupt eine Authentifizierung stattfindet.
Eine einzige Anfrage genügt
Ein Integer-Unterlauf entsteht, wenn eine Berechnung eine Zahl ergibt, die kleiner ist, als die Variable aufnehmen kann. Der Wert springt dann auf etwas Unerwartetes um. In diesem Fall betrifft der Fehler die Art, wie RouterOS den Inhalt eingehender HTTP-Anfragen verarbeitet.
Laut CISA reicht eine einzige, speziell präparierte Anfrage aus, um die Lücke auszunutzen. Je nachdem, wie der Angriff abläuft, führt das entweder zur Ausführung von Code mit Root-Rechten oder zu einem Denial of Service.
"Der Webverwaltungsdienst in den betroffenen RouterOS-Versionen enthält bei der Verarbeitung des HTTP-Anfrageinhalts einen Integer-Unterlauf, der vor der Authentifizierung erreichbar ist", schreibt die Behörde in ihrer Warnung.
"Ein nicht authentifizierter Angreifer im Netzwerk kann dies mit einer einzigen präparierten Anfrage ausnutzen, um beliebigen Code als Root auszuführen oder einen Denial of Service zu verursachen."
Mit Root-Zugriff auf einen Router hat ein Angreifer die volle Kontrolle über das Gerät. Dazu gehören auch der Datenverkehr, der darüber läuft, und das restliche Netzwerk dahinter.
Bisher keine bekannten Angriffe
Nach Angaben der CISA sind bislang keine Angriffe bekannt, die CVE-2026-84411 ausnutzen. Die Behörde hat die Warnung veröffentlicht, um Organisationen auf das Risiko hinzuweisen und Schutzmaßnahmen zu teilen, bevor sich das ändert.
MikroTik selbst hat bisher keine eigene Sicherheitsmeldung zu dem Problem veröffentlicht.
Verwirrung um betroffene Versionen
Die Versionsangaben in der Warnung passen nicht ganz zusammen. Die CISA führt RouterOS-Versionen unter 7.24 als betroffen auf. In derselben Meldung heißt es aber auch, MikroTik empfehle ein Update auf Version 7.23 oder neuer, um das Risiko zu verringern.
Damit bleibt offen, ob der Zweig 7.23 tatsächlich sicher ist. BleepingComputer hat sowohl MikroTik als auch die CISA um Klärung gebeten, bis zur Veröffentlichung des Berichts aber keine Antwort erhalten.
Zur Einordnung: Die aktuelle stabile RouterOS-Version ist 7.24.4, die aktuelle Langzeitversion 7.23.7. Beide sind seit dem 16. September verfügbar. Wer auf Nummer sicher gehen will, sollte bis zur Bestätigung durch den Hersteller, welche Versionen den Fehler beheben, eher auf den stabilen Zweig 7.24.x setzen.
Die Empfehlungen der CISA
Neben den Hinweisen zum Update empfiehlt die CISA Besitzern von MikroTik-Routern mehrere allgemeine Maßnahmen zur Absicherung:
- Steuerungssysteme nicht aus dem Internet erreichbar machen
- Steuerungsnetze und entfernte Geräte hinter Firewalls platzieren und von Unternehmensnetzen trennen
- für den Fernzugriff aktuelle VPNs nutzen und jedes angeschlossene Gerät absichern
Bei CVE-2026-84411 ist vor allem entscheidend, dass der verwundbare Code im Webverwaltungsdienst steckt. Am stärksten gefährdet sind Router, deren Verwaltungsoberfläche aus dem Internet erreichbar ist.
Ein beliebtes Ziel
MikroTik-Geräte ziehen seit Langem Cyberkriminelle und Botnetz-Betreiber an, und Schwachstellen in RouterOS erhalten meist schnell Aufmerksamkeit.
Erst kürzlich meldete das polnische CERT, dass Angreifer zwei andere RouterOS-Schwachstellen, CVE-2026-67276 und CVE-2026-86060, miteinander verknüpft hatten, um die volle Kontrolle über Geräte zu übernehmen, deren SSH-Dienst aus dem Internet erreichbar war.
Warum das wichtig ist
Wer MikroTik-Hardware betreibt, sollte jetzt patchen, auch ohne bestätigte Angriffe. Ein Fehler, der keine Zugangsdaten und nur eine einzige Anfrage braucht, ist so einfach auszunutzen, wie es nur geht. Genau solche Lücken landen erfahrungsgemäß in Scan-Werkzeugen und Botnetzen, sobald technische Details öffentlich werden.
Die Warnung passt zudem in ein größeres Muster von Angriffen auf Geräte am Netzwerkrand. In den vergangenen Wochen haben wir über eine kritische Lücke in WatchGuard Fireware OS, einen ausgenutzten Fehler im VPN von Check Point und die anhaltende Massenausnutzung von Citrix-NetScaler-Appliances berichtet. Router, Firewalls und VPN-Gateways hängen direkt am Internet, laufen oft ohne Endpunktüberwachung und öffnen den Zugang zu allem, was dahinter liegt. Das macht sie zu attraktiven Einfallstoren.
Die unklaren Versionsangaben sind ein echtes Problem. Solange MikroTik keine eigene Meldung veröffentlicht, können Admins nicht sicher sein, dass eine Installation mit der Langzeitversion 7.23.x geschützt ist. Es lohnt sich zu beobachten, ob der Hersteller die fehlerbereinigten Versionen bestätigt, ob ein Proof of Concept auftaucht und ob die CISA die Lücke später in ihre Liste aktiv ausgenutzter Schwachstellen aufnimmt. Bis dahin ist es schon für sich genommen ein sinnvoller Schritt, die Weboberfläche zur Verwaltung vom Internet zu trennen.
