MikroTik の脆弱性と対応
MikroTik 製品の重大・クリティカル脆弱性 3件を、CVSS 順に並べています。各 CVE の詳細ページに、AWS・GCP・Azure・Linux 別の対応と一次情報の出典があります。
MikroTik の掲載状況(数値は本ページのビルド時にデータから集計)
掲載 3件の内訳は Critical 1件 / High 1件 / Medium 1件(CVSS は基準未満だが CISA KEV 収載)。CVSS は最高 9.8、最低 6.5です。
このうち 3件は CISA KEV に収載され、実際の悪用が確認されています。先に着手すべきはこの 3件です。
掲載している MikroTik の CVE は 2026/09/05 〜 2026/09/25 に公開または KEV 収載されたものです。
対応が必要な環境の内訳は、Linux(OS 側の修正)が 0件です。AWS・GCP・Azure で必要な対応が分かれるのは3件だけです。環境の違いが出るのは主に Linux(OS 側の修正の有無)です。
対象になっている製品
- MikroTik RouterOS の bandwidth-test(btest)サービス。NVD の該当範囲は 6.0 以上 6.49.21 未満、7.0 以上 7.23.4 未満、7.24 以上 7.24.2 未満。修正版は 6.49.21(Long-term)、7.23.4(Long-term)、7.24.2(Stable)1件
- MikroTik RouterOS。NVD の該当範囲は 6.0 以上 6.49.21 未満、7.0 以上 7.23.4 未満、7.24 以上 7.24.2 未満。修正版は 6.49.21(Long-term)、7.23.4(Long-term)、7.24.2(Stable)で、MikroTik は 7.25beta3 にも修正が入ったとしている1件
- RouterOS(SSH サービス)1件
必要な対応の内訳
区分は AWS・GCP・Azure 側の対応状況にもとづきます。各 CVE の修正バージョン・回避策は詳細ページに一次情報の出典付きで書いています。
CVSS の数字の内訳を確かめる: MikroTik のアドバイザリに載っているスコアだけでは「ネットワーク越しか」「認証が要るか」までは分かりません。アドバイザリに載っているベクタ文字列(例
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)を CVSSベクタ読み解きツール に貼ると、各項目の意味と基本値の計算過程を日本語で確認できます。MikroTik の脆弱性と対応3件
-
Critical CVSS 9.8 KEV 悪用確認MikroTik RouterOS が細工したSSHユーザー名で管理者権限を奪われる(KEV・悪用確認済み)AWSGCPAzureLinux
-
High CVSS 8.2 KEV 悪用確認MikroTik RouterOS の帯域テストが未認証でカーネルメモリ漏えいと再起動を起こす(KEV)AWSGCPAzureLinux
-
Medium CVSS 6.5 NEW KEV 悪用確認MikroTik RouterOS の SSH が再鍵交換後に未認証のまま exec を受け付ける(KEV・MikroTrick 連鎖)AWSGCPAzureLinux