🛡️ Executive Summary
- CVE-2026-84411 colpisce RouterOS precedente alla versione 7.24 e raggiunge un punteggio CVSS 9.8.
- Una singola richiesta HTTP costruita ad hoc può provocare esecuzione di codice come root senza autenticazione oppure denial of service.
- CISA non segnala al momento exploitation pubblica nota contro questa specifica vulnerabilità, distinta dalle falle MikroTrick già sfruttate.
Una nuova vulnerabilità critica porta ancora MikroTik RouterOS al centro del rischio per le infrastrutture di rete. CVE-2026-84411, valutata CVSS 9.8, interessa le versioni precedenti a RouterOS 7.24 e colpisce direttamente il servizio di gestione web: un attaccante raggiungibile via rete può sfruttare un integer underflow prima dell’autenticazione per ottenere esecuzione arbitraria di codice con privilegi root oppure provocare un denial of service. Il punto più delicato non è soltanto il punteggio, ma il prerequisito estremamente ridotto: secondo l’advisory ICSA-26-272-06 pubblicato da CISA, può essere sufficiente una singola richiesta HTTP costruita ad hoc.
Cosa leggere
CVE-2026-84411 colpisce il web management prima del login
La falla risiede nella gestione del corpo delle richieste HTTP da parte del web management service di RouterOS. L’integer underflow permette di portare il software in una condizione nella quale i controlli sulla dimensione dei dati ricevuti possono essere aggirati prima che avvenga qualsiasi autenticazione; l’effetto descritto da CISA è particolarmente pesante perché l’attaccante remoto non necessita di credenziali, privilegi precedenti o interazione da parte dell’utente e può arrivare all’esecuzione di codice arbitrario come root. È una combinazione che colloca CVE-2026-84411 in una classe di rischio già osservata recentemente con altre RCE pre-auth capaci di consegnare privilegi elevati direttamente dalla superficie esposta, ma nel caso MikroTik il bersaglio è un apparato che spesso rappresenta il confine stesso tra rete interna e Internet. CISA indica come interessate le versioni di RouterOS precedenti alla 7.24 e associa la vulnerabilità ai settori Communications e Information Technology, con distribuzione mondiale dei prodotti. Il problema merita quindi attenzione soprattutto negli ambienti nei quali l’interfaccia di amministrazione web è raggiungibile da reti non fidate: una compromissione del router non equivale alla violazione di un normale endpoint, perché consegna all’attaccante una posizione privilegiata sul traffico e sulla segmentazione dell’infrastruttura. Il precedente delle backdoor root scoperte sui router ZBT aveva già mostrato quanto la persistenza o il controllo privilegiato sul dispositivo di rete possano trasformare un apparato periferico in un punto di osservazione e accesso molto più profondo.
Leggi anche: MikroTik RouterOS sotto attacco e ScreenConnect senza patch: RMM e router nel mirino
La nuova RCE non va confusa con MikroTrick già sfruttato
Il contesto temporale rende particolarmente importante distinguere CVE-2026-84411 dalle vulnerabilità MikroTik emerse nelle settimane precedenti. RouterOS era già finito sotto pressione per la catena denominata MikroTrick, composta da falle legate soprattutto al flusso SSH e all’elevazione dei privilegi, alcune delle quali erano state osservate in attacchi reali e successivamente inserite nel catalogo delle vulnerabilità sfruttate. L’ingresso delle precedenti falle MikroTik nel KEV documenta quindi un rischio già concreto, ma non costituisce prova che CVE-2026-84411 sia attualmente sfruttata. CISA specifica infatti che, al momento della pubblicazione dell’advisory del 29 settembre, non risultano casi pubblicamente noti di exploitation specificamente rivolti alla nuova vulnerabilità. Questa distinzione è decisiva: un CVSS 9.8 descrive la gravità tecnica nelle condizioni previste dal vettore, non dimostra automaticamente l’esistenza di campagne attive. Allo stesso tempo, il precedente recente riduce il margine per considerare RouterOS una superficie teorica. Gli apparati MikroTik sono già stati bersaglio di campagne e catene di attacco differenti, mentre più in generale i router esposti continuano a rappresentare una classe di dispositivi ad alto valore operativo, come mostrato anche dagli attacchi che hanno trasformato router domestici e SOHO in punti di intercettazione tramite DNS hijacking. Per gli amministratori la conseguenza è semplice: bisogna separare l’evidenza di exploitation dalla priorità della correzione. La prima non è stata comunicata per CVE-2026-84411; la seconda resta elevata proprio per la combinazione tra esposizione di rete, assenza di autenticazione e privilegi root ottenibili.
Continua con: Orkes Conductor sotto attacco: RCE pre-auth sfruttata quasi 7.000 volte | TP-Link risolve grave vulnerabilità RCE nel router Archer C5400X
Aggiornare RouterOS e togliere il management web da Internet
La mitigazione principale resta l’aggiornamento del sistema e la riduzione della superficie esposta. CISA indica RouterOS precedente alla versione 7.24 come vulnerabile e raccomanda di minimizzare l’accessibilità dalla rete dei dispositivi interessati, collocarli dietro firewall, separarli dalle reti aziendali e utilizzare metodi più sicuri quando è indispensabile l’accesso remoto. In questo scenario la misura più importante non consiste quindi nel tentare di filtrare una particolare stringa HTTP, ma nell’eliminare il prerequisito che rende sfruttabile la vulnerabilità dall’esterno: l’interfaccia di gestione non dovrebbe essere direttamente raggiungibile da Internet o da segmenti non affidabili. L’utilizzo di VPN può ridurre l’esposizione, ma CISA ricorda correttamente che anche il concentratore VPN diventa parte della catena di fiducia e deve essere mantenuto aggiornato. Esiste inoltre un dettaglio che richiede prudenza operativa: la documentazione CISA classifica come interessate le release inferiori alla 7.24, mentre nel materiale CSAF associato compare anche un riferimento all’aggiornamento verso “7.23 o successiva”. Le due formulazioni non sono perfettamente allineate; per questo la soglia 7.24 indicata nella matrice dei prodotti affetti rappresenta il riferimento più conservativo fino a un eventuale chiarimento della documentazione. Non c’è invece alcuna ragione per aspettare la comparsa di un exploit pubblico: una vulnerabilità pre-auth nel web management che può raggiungere root con una singola richiesta riduce drasticamente il numero di passaggi necessari all’attaccante e rende l’esposizione amministrativa del router il vero elemento da eliminare.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.








