攻撃者はMikroTik RouterOSの脆弱性を悪用し、SSHがパブリックインターネットから到達可能なルーターを完全に管理下に置いている。
攻撃の成功は少なくとも9月2日から確認されている。これはMikroTikが修正済みのRouterOSビルドをリリースする前日のことだ。管理者は脆弱なデバイスを直ちにアップデートし、修正を適用する前に攻撃者がアクセスを得ていないか確認する必要がある。
CERT PolskaはRouterOSの脆弱性を6件特定し、同組織がMikroTrickと名付けた2つの欠陥を連鎖させる攻撃が、現在活発に行われていることを確認した。この連鎖攻撃は認証なしでインターネットに公開されたデバイスを乗っ取ることができ、CERTによると、公開済みのパッチによって確認された攻撃は阻止される。
公開されたMikroTik RouterOSの脆弱性
6件の脆弱性のうち2件には、CVSSスコア9.2が付けられている。
CVE-2026-67276は、RSA公開鍵の検証が不完全であることに起因するSSH認証バイパスだ。ユーザー名と、認証済みRSA鍵の公開モジュラスを知っている攻撃者は、対応する秘密鍵を持っていなくても認証できる可能性がある。
CVE-2026-86060は、RouterOSが特定のSSHユーザー名を処理する方法に影響する。細工したユーザー名によって、生成されたセッションに割り当てられるポリシーを操作し、完全な管理者権限を取得できる。
残る欠陥には、CVE-2026-67277(帯域幅テストサービス)、CVE-2026-67278(X.509証明書の検証)、CVE-2026-67279(SSH認証の状態)、CVE-2026-67281(WebFigインターフェース)がある。詳細な技術情報はCERT PolskaのCVEアドバイザリに掲載されている。
今回の活発な悪用に関する警告では、CERTが確認した攻撃で使われた2つのCVE番号は特定されていない。Tolmoの研究者は独自に、CVE-2026-67279とCVE-2026-86060を使い、認証なしで乗っ取る攻撃を再現した。
この再現された攻撃経路は、まずSSHの状態に関する欠陥を突く。クライアントが要求した再鍵交換の後、CVE-2026-67279によって、認証が必要なはずのセッション状態に認証なしのクライアントが到達できる可能性がある。続いてCVE-2026-86060により、そのセッションをRouterOSの完全な権限を持つものに変えられる。
防御側にとっては、活発な悪用とインターネットへの公開状況を踏まえると、これらの脆弱性は個別のスコアだけから判断するよりも優先度が高い。この考え方は、CVSSを超えた脆弱性管理で広がりつつある。
修正が含まれるRouterOSのバージョン
MikroTikは、次のバージョンで修正済みとしている。
- 7.25beta3
- 7.24.2
- 7.23.4
- 6.49.21
MikroTikは、設定が直ちに公開状態でない場合でもアップグレードを推奨している。デフォルト設定ではインターネットからのSSHアクセスがブロックされるが、管理者が信頼できないネットワークに対してSSHを開放したデバイスは、確認された攻撃によるリスクが最も明確に高い。
直ちにパッチを適用できない場合、CERTはSSH、WWW/WWW-SSL、帯域幅テストへのアクセスを信頼できる管理ネットワークに限定するよう推奨している。管理者は、未修正のデバイスから外向きのTLS接続やRouterOS組み込みのSSHクライアントを使用することも避けるべきだ。
公開されている管理サービスを減らせば、当面の攻撃対象領域を縮小できるが、セキュリティアップデートのインストールに代わるものではない。
RouterOSデバイスに侵害の兆候がないか確認する
アップデートによって既知の脆弱性は解消されるが、事前にデバイスが侵害されていたかどうかは分からない。
修正済みのRouterOSリリースでは、起動時に設定を確認し、不正な変更の既知の兆候を調べる。不審な設定が検出されると、RouterOSは認識したエントリを無効化し、重大なログメッセージを書き込み、デバイスのステータスをFlaggedに設定できる。
管理者は次のコマンドでマーカーを確認できる。
/system/device-mode/print
Flaggedになっていないルーターも、自動的にクリーンだと判断してはならない。CERTによると、この仕組みが検出するのは侵害の痕跡の一部に限られる。
既知の兆候には次のものがある。
login failure for user -2 from <ip> via sshuser <name> added by ssh:-2@<ip>- 想定外の高権限ユーザー(名前:
ops - 成功した攻撃活動の発信元:
82.192.72.4 - 攻撃試行の発信元:
103.102.31.18
CERTは、opsアカウントの作成など、分析した攻撃の成功を82.192.72.4まで追跡した。この活動は少なくとも9月2日にさかのぼる。
管理者は、ユーザー、スクリプト、スケジューラータスク、プロキシサーバー、トンネルなど、認識していない設定変更についても確認すべきだ。公開された兆候が見つからなくても、不正な活動を否定することはできない。
MikroTikルーターが侵害された場合の対応
Flaggedのデバイスやその他の侵害の証拠が見つかった場合は、不審なアカウントや設定エントリを削除するだけでなく、インシデント対応を開始すべきだ。
ルーターをリセットする前に隔離し、ログと設定を保存する。調査に必要な証拠を収集する前にFlaggedマーカーを消去してはならない。
証拠を保全した後、デバイスを工場出荷時の設定に戻し、信頼できる設定から再構築する。ルーター経由でアクセスされた可能性のあるパスワード、鍵、その他の秘密情報をローテーションする。
侵害された可能性のあるデバイスから取得した完全なバックアップを、無検証で復元してはならない。悪意のあるユーザー、スクリプト、スケジュールタスクなど、不正な設定も一緒に復元される可能性がある。
同じ原則は、より広範なサイバーレジリエンスと復旧にも当てはまる。設定も信頼できる状態でなければ、デバイスをオンラインに戻すだけでは不十分だ。
まずパッチを適用し、その後に調査する
影響を受けるRouterOSデバイスは直ちにアップデートすべきであり、インターネットに公開されたSSHを最優先とする。
脆弱で、9月2日以降にパブリックインターネットから到達可能だったルーターについては、パッチ適用後にログと設定を確認する必要がある。アップグレードが成功すれば、修正によって対処された攻撃は防げるが、攻撃者がすでに得たアクセスを取り消すことはできない。
RouterOSのバージョンを確認し、管理アクセスを制限し、Flaggedのステータスを確認し、公開された兆候を探し、既知の正常な状態と一致しない設定を調査する。
Googleが2026年に悪用されたChromeの6件目のゼロデイを修正した。CVE-2026-85046が攻撃に使われていたことを確認した後の対応だ。





