KEV
MikroTik RouterOSにおいて、動作ワークフローの強制適用が不適切な脆弱性が確認された。認証されていないクライアントがセッションチャネルを開き、実行(exec)リクエストを送信することが可能になる。この問題は、別の脆弱性(CVE-2026-86060)と組み合わせることで、認証なしでの完全な悪用を可能にする攻撃チェーンの一部として利用される恐れがある。CISAは、2026-09-28までの迅速な対応を推奨している。
なぜご自身の組織で確認すべきかCISAのKEVに登録されたルータOSのワークフロー制御不備の脆弱性であり、認証なしでのコマンド実行チェーンに悪用される恐れがあるため迅速なパッチ適用が必要です。
攻撃手法(確認済み)
認証を受けていない攻撃者により、デバイス上でコマンドが実行されたり、他の脆弱性と組み合わされることでシステム全体の制御が奪われたりする可能性がある。
自組織チェックポイント
ベンダーが提供する指示に従い、パッチの適用や緩和策を直ちに実施すること。また、インターネットに公開されているデバイスの露出状況を確認し、CISAのガイドラインに基づいた管理を行うこと。