MikroTik RouterOSにおける認証不要のRCE脆弱性についてCISAが注意喚起:CVE-2026-84411
BleepingComputer – September 30, 2026
MikroTik RouterOSにおける重大な脆弱性CVE-2026-84411について、米CISAが注意喚起。この脆弱性は、リモートコード実行やDoS攻撃に悪用される恐れがあるという。
CVE-2026-84411は、RouterOSのWebマネージメントサービスに存在。HTTPリクエストの処理における認証前整数オーバーフローの問題に起因し、単一の細工されたリクエストによってroot権限でのコード実行やDoSを引き起こすことが可能になっているとされる。
CISAは現時点でこの脆弱性が実際の攻撃で悪用されているかどうかについて認識していないものの、諸組織に対してそのリスクを警告し、以下を含む防御策を共有した。
- 制御システムをインターネットからアクセスできないようにする
- 制御ネットワークおよびリモートデバイスをファイアウォールの内側に配置し、業務ネットワークから隔離する
- リモートアクセスには最新のVPNを使用し、接続されたすべてのデバイスを保護する
7.24より前のMikroTik RouterOSバージョンが影響を受けるとされ、これ以降へのアップデートが推奨されるとCISAは記載。ただ、MikroTik RouterOSの最新の安定版は7.24.4である一方、最新の長期サポート版は7.23.7となっており、いずれも9月16日から利用可能となっている。
現時点でCVE-2026-84411の悪用事例は公に報告されていないものの、MikroTikの脆弱性といえばハッカーやボットネットマルウェアの標的になることが少なくない。最近では、MikroTik RouterOSの脆弱性CVE-2026-67276およびCVE-2026-86060を連鎖させるエクスプロイトチェーンを攻撃者が使用していたとして、ポーランドのCERTが警告を発していた。
Zimbraの脆弱性、組織のEメールを盗むために悪用されていた:CVE-2026-73570
Zimbra Collaboration Suite(ZCS)における重大な脆弱性CVE-2026-73570を攻撃者が悪用し、組織のEメールバックアップや認証データを盗み出そうとしていたという。マイクロソフトが注意喚起した。
CVE-2026-73570は、認証情報を持たないリモートの攻撃者にOSコマンドの実行を許す恐れのある脆弱性。攻撃者は、オプションのzimbra-snmpパッケージが存在し、ZCS SNMP通知が有効化されている場合にのみ、ZCS SNMP通知パスに対する細工されたEメールを使用することでこの脆弱性を悪用できるとされる。パッチは7月20日に発行されたものの、この脆弱性はその後3週間以上開示されていなかった。その後脅威モニタリング団体Shadowserver Foundationが8月24日に発した警告によれば、274件のZCSインスタンスが侵害されていたとされる。
マイクロソフトが9月30日に公開したブログ記事によると、同社は7月28日から8月7日にかけて、脆弱なエンドポイントを求めてインターネットを調査する2つのスキャンツールを検知したという。攻撃者はまず、HTTPリクエストやDNS、ICMP、およびアウトオブバンドのIDチェックを送信することで公開サービス上のドメインに対して自身のエクスプロイトが有効かどうかを検証。この調査によって自身のエクスプロイトでコマンドを実行可能であることを確かめると、そのコマンド注入能力を駆使して悪意あるペイロードをインストールし始めたとされる。
悪用成功後に観測された活動には、JSP Webシェルやリバースシェルの展開、特権昇格、永続的なリモートアクセスツールの使用、インメモリ実行などが含まれる。攻撃者はまた、Eメールバックアップの作成および認証情報の収集を目的とするコマンドを発行していたものの、これらのデータの抽出が成功したかどうかはわかっていないという。
マイクロソフトは、攻撃では自動化されたペイロード配布と、メールサーバー上でのハンズオンキーボード操作が行われたと述べている。同社は、影響を受ける諸組織は1つ以上の地域・業界に存在していたものとみている。一方で、攻撃者が何者なのかや、国家型アクターと金銭的動機を持つサイバー犯罪者なのかは明かしていない。
ZCSソフトウェアの管理者には、10.1.20以降のバージョンへ直ちにアップグレードすることが求められる。またマイクロソフトのブログ記事では、システムをロックダウンするためのガイダンスも提供されている。














