Uma falha crítica no RouterOS permite que invasores sem autenticação executem código remoto ou derrubem roteadores MikroTik com um único pedido HTTP. A vulnerabilidade CVE-2026-84411 afeta todas as versões anteriores à 7.24 e foi alertada pela Agência de Cibersegurança e Infraestrutura dos EUA (CISA) em 29 de setembro.
O problema reside no serviço de gerenciamento web do RouterOS: um erro matemático (integer underflow) no processamento do corpo de requisições HTTP deixa o sistema exposto antes mesmo de qualquer autenticação. Um atacante remoto consegue explorar isso para ganhar controle total com privilégios de root ou simplesmente indisponibilizar o equipamento.
A Falha no RouterOS
O RouterOS contém uma vulnerabilidade de integer underflow — um defeito onde valores numéricos são decrementados abaixo do limite mínimo, causando comportamento impredizível. A falta de validação adequada permite que requisições malformadas atravessem as camadas de segurança iniciais.
O cenário é particularmente grave porque:
- Não exige autenticação prévia do atacante
- Pode ser explorado de qualquer lugar na internet
- Uma única requisição é suficiente para comprometer o roteador
- Afeta infraestrutura crítica em comunicações e tecnologia da informação
A CISA atribuiu uma pontuação CVSS de 9,8 (crítica máxima), refletindo o alto risco de impacto.
Atualizar é Obrigatório
A MikroTik liberou a correção na versão 7.24. Para equipamentos em produção, particularmente aqueles expostos à internet ou em redes críticas, a atualização deve ser prioridade imediata.
O processo é simples:
- Acesse o site oficial de downloads da MikroTik
- Baixe a versão 7.24 ou posterior compatível com seu hardware
- Realize a atualização via interface web ou terminal
- Reinicie o roteador se necessário
Não há exploração pública confirmada até o momento, mas o tempo para desenvolvimento de exploits é geralmente curto após um alerta de CISA. A demora aumenta o risco desnecessariamente.
Práticas Defensivas Além da Atualização
Mesmo com a correção aplicada, a MikroTik e a CISA recomendam camadas adicionais de proteção para RouterOS:
- Isolamento de rede: Mantenha dispositivos de controle fora da internet pública, protegidos por firewalls
- Acesso remoto seguro: Se precisar de gerenciamento remoto, use VPN em vez de expor o serviço web diretamente
- Monitoramento contínuo: Configure alertas para requisições suspeitas ao serviço web
- Inventário atualizado: Saiba exatamente quais versões estão em cada roteador para rastrear correções
Além disso, como o PratiqueTech tem documentado, falhas em roteadores podem expor toda uma infraestrutura de rede — portanto, a atualização é apenas o primeiro passo de uma estratégia de defesa em profundidade.
Perguntas Frequentes
P: Versões anteriores à 7.24 estão todas vulneráveis? R: Sim. Qualquer versão do RouterOS anterior à 7.24 é afetada pela CVE-2026-84411. Não há patches parciais ou versões intermediárias corrigidas — você precisa atualizar para 7.24 ou posterior.
P: O roteador precisa estar conectado à internet para ser explorado? R: Não. O ataque funciona de qualquer ponto da rede que tenha acesso ao serviço web de gerenciamento (porta 80 ou 443). Se o roteador está em uma rede corporativa interna com acesso irrestrito, o risco persiste.
P: A atualização causa downtime? R: Depende do seu setup. Em geral, o RouterOS recarrega o sistema durante a atualização, causando interrupção de conectividade por alguns minutos. Planeje a manutenção em janela apropriada.
P: Devo fazer backup antes de atualizar? R: Sempre recomendável. Faça um backup da configuração via interface web antes de qualquer atualização de firmware, mesmo que falhas graves sejam raras.
P: Posso desabilitar o serviço web em vez de atualizar? R: Tecnicamente, sim — isso eliminaria o vetor de ataque imediato. Mas é uma solução temporária e inadequada para manutenção remota. A atualização é o caminho certo.
A segurança de roteadores é a base de qualquer rede confiável. Equipamentos antigos ou desatualizados se tornam pontos de falha crítica, abrindo caminho para ataques que vão muito além do aparelho em si. Se você gerencia RouterOS em ambiente corporativo ou crítico, não deixe isso em backlog — atualize hoje.
