脅威動向  2026-09-12(土)配信

MikroTik RouterOS の認証不備の脆弱性 (CVE-2026-67277)

KEV
📰 過去報告:9/11
MikroTik RouterOSのbtestサービスにおいて、重要機能に対する認証が欠落している脆弱性が存在する。この脆弱性により、カーネルメモリの開示およびサービス拒否(DoS)を引き起こす可能性がある。CISAは本脆弱性を悪用が確認された脆弱性カタログ(KEV)に追加しており、組織に対して2026年09月13日までの対応を推奨している。
前回 9/11 報告と同じ MikroTik RouterOS について、別の脆弱性が確認されました。同製品を利用中の環境では追加の対応要否をご確認ください。
対象ソフト
ネットワーク機器向けオペレーティングシステムであり、ルーターやスイッチなどのルーティング・ネットワーク管理機能を提供する。
影響
攻撃者によってカーネルメモリが読み取られる情報漏洩が発生するほか、btestサービスの停止に伴うサービス拒否(DoS)状態に陥るおそれがある。
対応策
ベンダーの指示に従って適切な緩和策を適用すること。CISAのBOD 26-04および関連するフォレンジックトリアージ要件に準拠し、インターネットへの露出状況を評価した上で速やかに対応すること。緩和策が利用できない場合は製品の使用を中止すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →