Die US-amerikanische Cybersicherheitsbehörde CISA (Cybersecurity and Infrastructure Security Agency) hat am 29. September 2026 eine dringende Sicherheitswarnung (ICSA-26-272-06) für Anwender von MikroTik RouterOS herausgegeben.

Unter der Kennung CVE-2026-84411 wird eine als kritisch eingestufte Schwachstelle geführt, die es entfernten, nicht authentifizierten Angreifern ermöglicht, beliebigen Schadcode mit Root-Rechten auf betroffenen Routern auszuführen oder einen Denial-of-Service (DoS) herbeizuführen.


Steckbrief zur Schwachstelle

  • Advisory-Code: CISA ICSA-26-272-06
  • CVE-Nummer: CVE-2026-84411
  • Schweregrad (CVSS v3.1): 9.8 / 10 (CRITICAL – CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
  • Schweregrad (CVSS v4.0): 9.3 / 10 (CRITICAL – CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N)
  • Fehlerklasse: CWE-191 (Integer Underflow / Wrap or Wraparound)
  • Betroffene Software: MikroTik RouterOS vor Version 7.24
  • Behoben in: RouterOS Version 7.24 und neuer

Technische Einordnung: Wie funktioniert der Angriff?

Die Schwachstelle liegt im Web-Management-Dienst von RouterOS (bekannt als WebFig bzw. der zugrundeliegende HTTP/HTTPS-Service).

Bei der Verarbeitung des HTTP-Request-Bodys tritt ein sogenannter Integer Underflow (CWE-191) auf. Konkret bedeutet dies:

  1. Pre-Authentication: Der fehlerhafte Programmabschnitt wird durchlaufen, bevor eine Authentifizierung des Nutzers stattfindet. Ein Angreifer benötigt also keinerlei Zugangsdaten, Benutzerkonten oder bestehende Sitzungen auf dem Gerät.
  2. Single-Request-Exploitation: Ein einzelner, speziell konstruierter HTTP-Request an die Web-Schnittstelle genügt, um den Fehler auszulösen.
  3. Auswirkungen: Je nach Payload kann der Angreifer entweder den Webdienst bzw. das gesamte System zum Absturz bringen (Denial-of-Service) oder Speicherbereiche manipulieren, um beliebigen Programmcode als Root auszuführen (Remote Code Execution, RCE).

Damit erlangen Angreifer die vollständige Kontrolle über das Gerät, können Netzverkehr abfangen oder umleiten, Tunnel aufbauen oder den Router in ein Botnetz eingliedern.


Wer ist betroffen?

Grundsätzlich sind alle Router und Switche gefährdet, auf denen:

  • eine RouterOS-Version älter als 7.24 im Einsatz ist und
  • der Web-Management-Dienst (www auf Port 80 oder www-ssl auf Port 443) aktiviert und netzwerkseitig für den Angreifer erreichbar ist.

Besonders akut gefährdet sind Geräte, deren Administrations-Weboberfläche direkt aus dem öffentlichen Internet (WAN) erreichbar ist, oder Router in internen Netzwerken, bei denen unprivilegierte Clients uneingeschränkten Zugriff auf die Management-IP des Routers haben.


Sofortmaßnahmen & Handlungsempfehlungen

1. Update auf RouterOS 7.24 oder neuer (Dringend empfohlen)

MikroTik hat die Schwachstelle behoben. Das Update sollte zeitnah auf allen betroffenen Systemen eingespielt werden.

Das Update kann über das MikroTik-CLI wie folgt angestoßen werden:

1# Prüfen auf verfügbare Updates
2/system package update check-for-updates
3
4# Herunterladen und Installieren des Updates
5/system package update install

Alternativ können die aktuellen Pakete direkt von der MikroTik Download-Seite bezogen und manuell eingespielt werden.


2. Sofortige Härtung: WebFig deaktivieren oder einschränken

Sollte ein direktes Einspielen des Updates aus betrieblichen Gründen nicht unmittelbar möglich sein, müssen defensive Maßnahmen ergriffen werden:

Web-Dienste deaktivieren

Wird WebFig nicht zwingend benötigt (z. B. weil die Administration ohnehin primär per WinBox oder SSH erfolgt), sollten die Dienste www und www-ssl sofort abgeschaltet werden:

1/ip service disable www
2/ip service disable www-ssl

Zugriff auf vertrauenswürdige Subnetze beschränken

Falls WebFig weiter genutzt werden muss, sollte der Zugriff zwingend auf dedizierte Administrations-IPs oder Management-VLANs begrenzt werden:

1/ip service set www address=192.168.88.0/24
2/ip service set www-ssl address=192.168.88.0/24

3. Allgemeine Best Practices & CISA-Empfehlungen

Die CISA und bewährte Security-Konzepte empfehlen für Netzwerkkomponenten grundsätzlich:

  • Keine Management-Ports im WAN: Administrationsschnittstellen (WebFig, WinBox, SSH, API) dürfen unter keinen Umständen direkt über das öffentliche Internet erreichbar sein.
  • Firewall-Regeln prüfen: Stellen Sie sicher, dass in der input-Chain Ihrer Firewall Zugriffe auf den Router selbst strikt gefiltert werden:
    1/ip firewall filter add chain=input in-interface-list=WAN action=drop comment="Drop WAN to router"
    
  • Sicherer Fernzugriff: Für administrative Fernzugriffe sollten verschlüsselte VPN-Verbindungen (wie WireGuard oder IPsec) genutzt werden, kombiniert mit Multi-Faktor-Authentifizierung (MFA).
  • Netzsegmentierung: Management-Netze sollten logisch oder physisch von Produktiv- und Gästenetzen getrennt sein.

Unterstützung durch die Linux-Schmie.de

Als zertifizierter MikroTik Certified Training Partner und Berater (MTCNA, MTCRE, MTCSE, MTCTCE, MTCSWE, MTCIPv6E) unterstützt Michael Gisbers und das Team der Linux-Schmie.de Sie gerne bei:

  • Sicherheits-Audits und Härtung Ihrer RouterOS-Infrastruktur,
  • automatisierten Patch- und Konfigurations-Rollouts,
  • praxisorientierten MikroTik-Schulungen.

Tauschen Sie sich auch gerne mit uns und anderen Admins bei den regelmäßigen Treffen der MikroTik User Group Oberhausen aus!