MikroTik RouterOS-lek CVE-2026-84411 geeft root zonder login

MikroTik RouterOS-lek CVE-2026-84411 geeft root zonder login

Een kritiek lek in MikroTik RouterOS kan een aanvaller in staat stellen een router over te nemen zonder in te loggen. Dat meldt het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA). CISA is de federale dienst die de cyberverdediging van Amerikaanse overheidsnetwerken en vitale infrastructuur coördineert.

De kwetsbaarheid, bekend als CVE-2026-84411, zit in het deel van RouterOS dat HTTP-verzoeken aan de webbeheerinterface afhandelt. Het gaat om een integer underflow, die al kan worden getriggerd voordat er enige authenticatie plaatsvindt.

Eén verzoek is genoeg

Een integer underflow ontstaat wanneer een berekening een getal oplevert dat kleiner is dan wat de variabele kan bevatten. De waarde slaat dan om naar iets onverwachts. In dit geval raakt de bug de manier waarop RouterOS de body van binnenkomende HTTP-verzoeken verwerkt.

Volgens CISA is één speciaal geprepareerd verzoek genoeg om het lek te misbruiken. Afhankelijk van hoe de aanval wordt uitgevoerd, is het resultaat code-uitvoering met rootrechten of een denial-of-service.

"De webbeheerdienst in getroffen RouterOS-versies bevat een integer underflow in de verwerking van de HTTP-request-body, die bereikbaar is vóór authenticatie", schrijft de dienst in zijn waarschuwing.

"Dit kan door een niet-geauthenticeerde aanvaller op het netwerk worden misbruikt om willekeurige code als root uit te voeren, of om een denial-of-service te veroorzaken, met één enkel geprepareerd verzoek."

Roottoegang tot een router geeft een aanvaller volledige controle over het apparaat. Dat geldt ook voor het verkeer dat erdoorheen gaat en de rest van het netwerk erachter.

Nog geen bekend misbruik

CISA zegt niet op de hoogte te zijn van aanvallen die CVE-2026-84411 misbruiken. De dienst heeft de advisory gepubliceerd om organisaties voor het risico te waarschuwen en verdedigingsmaatregelen te delen voordat dat verandert.

MikroTik heeft tot nu toe geen eigen beveiligingsadvies over het probleem uitgebracht.

Verwarring over getroffen versies

De versie-informatie in de waarschuwing klopt niet helemaal. CISA noemt RouterOS-versies lager dan 7.24 als kwetsbaar. Tegelijk staat in dezelfde advisory dat MikroTik aanraadt te updaten naar versie 7.23 of hoger om het risico te verkleinen.

Daarmee blijft onduidelijk of de 7.23-tak echt veilig is. BleepingComputer vroeg zowel MikroTik als CISA om opheldering, maar had op het moment van publicatie nog geen antwoord ontvangen.

Ter referentie: de huidige stabiele RouterOS-release is 7.24.4 en de huidige long-term-release is 7.23.7. Beide zijn sinds 16 september beschikbaar. Beheerders die het zekere voor het onzekere willen nemen, kiezen mogelijk beter voor de stabiele 7.24.x-tak tot de fabrikant bevestigt welke versies zijn gepatcht.

Het advies van CISA

Naast het updateadvies raadt CISA eigenaren van MikroTik-routers een aantal algemene maatregelen aan om hun systemen beter te beveiligen:

  • houd besturingssystemen onbereikbaar vanaf het internet
  • plaats besturingsnetwerken en apparaten op afstand achter firewalls en scheid ze van bedrijfsnetwerken
  • gebruik actuele VPN's voor toegang op afstand en beveilig elk aangesloten apparaat

Specifiek voor CVE-2026-84411 is het belangrijkste punt dat de kwetsbare code in de webbeheerdienst zit. Routers waarvan de beheerinterface vanaf het internet bereikbaar is, lopen het meeste risico.

Een populair doelwit

MikroTik-apparaten trekken al lang de aandacht van cybercriminelen en botnetbeheerders, en lekken in RouterOS krijgen doorgaans snel aandacht.

Nog maar kort geleden meldde het Poolse CERT dat aanvallers twee andere RouterOS-kwetsbaarheden, CVE-2026-67276 en CVE-2026-86060, aan elkaar hadden gekoppeld om volledige controle te krijgen over apparaten waarvan de SSH-dienst vanaf het internet bereikbaar was.

Waarom dit ertoe doet

Voor lezers die MikroTik-hardware gebruiken, is dit een kwestie van nu patchen, ook zonder bevestigde aanvallen. Een bug waarvoor geen inloggegevens nodig zijn en maar één verzoek, is zo ongeveer het eenvoudigste soort misbruik dat er bestaat. Het is precies het soort lek dat in scantools en botnets belandt zodra technische details openbaar worden.

De advisory past ook in een breder patroon van aanvallen op netwerkapparatuur aan de rand van het netwerk. De afgelopen weken schreven we over een kritiek lek in WatchGuard Fireware OS, een misbruikte bug in de VPN van Check Point en het aanhoudende massale misbruik van Citrix NetScaler-appliances. Routers, firewalls en VPN-gateways staan direct aan het internet, draaien vaak zonder endpointmonitoring en geven toegang tot alles wat erachter zit. Dat maakt ze aantrekkelijke toegangspoorten.

Het onduidelijke versieadvies is een echt probleem. Zolang MikroTik geen eigen advisory publiceert, kunnen beheerders er niet zeker van zijn dat een long-term-installatie van 7.23.x beschermd is. Het is de moeite waard om in de gaten te houden of de fabrikant bevestigt welke builds zijn gepatcht, of er een proof-of-concept opduikt en of CISA het lek later toevoegt aan zijn lijst van actief misbruikte kwetsbaarheden. Intussen is het afschermen van de webbeheerinterface van het internet op zichzelf al een verstandige stap.