CVE-2026-67279: exploração ativa de vulnerabilidade no RouterOS

CVE-2026-67279: exploração ativa de vulnerabilidade no RouterOS
⚠️

ALERTA CISA KEV — Exploração Ativa Confirmada

Esta vulnerabilidade está sendo ativamente explorada em ambientes reais. Aplique o patch ou mitigação IMEDIATAMENTE.

A CVE-2026-67279 exploração ativa vulnerabilidade no MikroTik RouterOS coloca provedores de internet, operadoras WISP, datacenters e qualquer organização com borda de rede MikroTik em estado de alerta máximo. A falha consta no catálogo KEV da CISA (Known Exploited Vulnerabilities), com confirmação de exploração ativa em ambiente real. O problema é agravado porque a vulnerabilidade pode ser encadeada com a CVE-2026-86060, permitindo que um atacante remoto não autenticado obtenha execução de comandos no sistema operacional de roteadores e firewalls amplamente utilizados em infraestrutura crítica.

O cenário de ameaça desta manhã de sábado, 26 de setembro de 2026, é excepcionalmente carregado. Além da falha da MikroTik, a CISA adicionou ao KEV vulnerabilidades ativamente exploradas em Microsoft SharePoint, WordPress Core, WSO2, Adobe Commerce/Magento, Arista VeloCloud Orchestrator, F5 BIG-IP APM e Check Point. Para equipes de segurança, isso significa uma janela de correção reduzida, múltiplas frentes de exposição e a necessidade de priorizar patches com base em exploração confirmada — não apenas em severidade teórica.

Para empresas, o termo zero-day associado a essa CVE significa que não houve janela de proteção entre a descoberta da falha e o início dos ataques. A exploração começou antes ou imediatamente após a divulgação pública, deixando os sistemas vulneráveis sem tempo de reação. Em ambientes corporativos, isso exige resposta imediata: isolamento de ativos expostos, restrição de acesso administrativo e monitoramento ativo de indicadores de comprometimento.

Na JRT Technology Solutions, implementamos varredura contínua de CVEs para frotas corporativas, incluindo dispositivos de rede MikroTik, e nosso SOC monitora alertas CISA KEV em tempo real para acionar playbooks de contenção antes que exploits se alastrem. Neste post, você encontrará a análise técnica completa da CVE-2026-67279, o passo a passo de mitigação e as verificações pós-patch necessárias para reduzir o risco imediato.

O que é a CVE-2026-67279 exploração ativa vulnerabilidade

A CVE-2026-67279 é classificada como uma vulnerabilidade de Improper Enforcement of Behavioral Workflow no MikroTik RouterOS. Na prática, isso significa que o sistema operacional não impõe corretamente uma sequência de autenticação e autorização antes de permitir que um cliente abra um canal de sessão e envie uma solicitação exec. Um atacante remoto, sem credenciais, pode explorar essa falha para interagir com o dispositivo de forma indevida. A vulnerabilidade é considerada de severidade ALTA e, quando combinada com a CVE-2026-86060, possibilita a exploração não autenticada e a execução de comandos arbitrários.

O problema não está em uma única linha de código, mas na lógica de fluxo de trabalho do serviço de gerenciamento remoto do RouterOS. A falha quebra a premissa de que determinadas ações somente podem ser executadas após o estabelecimento de uma sessão autenticada. Ao violar esse fluxo, o atacante ganha uma posição inicial perigosa, que pode ser expandida para comprometimento total do roteador.

Campo Detalhe
CVE ID CVE-2026-67279
CVSS Score ALTO (High) — pontuação base em atualização; CISA KEV confirma exploração ativa
Vetor de Ataque Network (AV:N) — exploração remota sem autenticação
Produtos Afetados MikroTik RouterOS 6.x e 7.x — RouterBOARD, CHR e x86
Tipo de Vulnerabilidade CWE-840: Improper Enforcement of Behavioral Workflow / CWE-284: Improper Access Control
Data de Publicação 26/09/2026 — inclusão no catálogo CISA KEV
Patch Disponível Não confirmado publicamente até o fechamento — mitigação imediata obrigatória
Exploração Ativa ⚠️ SIM — CISA KEV confirmada

O RouterOS é o sistema operacional embarcado que equipa roteadores, switches e pontos de acesso da MikroTik. Ele é amplamente utilizado por provedores de acesso, empresas de médio porte e até mesmo em ambientes domésticos avançados. Sua exposição à internet — especialmente através de serviços como Winbox, SSH, API ou interface web — torna a falha crítica em cenários reais.

Análise técnica detalhada da CVE-2026-67279 exploração ativa vulnerabilidade

Do ponto de vista técnico, a CVE-2026-67279 explora uma deficiência na implementação do fluxo de comportamento esperado para canais de sessão. O RouterOS possui um subsistema de gerenciamento que aceita conexões de clientes para executar comandos administrativos. Em condições normais, um cliente deve primeiro autenticar-se e, somente então, obter permissão para enviar requisições exec. A vulnerabilidade permite que um cliente não autenticado pule essa etapa, abrindo um canal de sessão e enviando uma solicitação de execução diretamente.

Essa falha é classificada como CWE-840 porque a aplicação não impõe corretamente o fluxo comportamental esperado. Em vez de validar o estado da sessão antes de processar a solicitação, o serviço aceita a mensagem exec em um estado anterior à autenticação. O resultado é um desvio de controle de acesso que viola a integridade do processo de autorização.

A exploração torna-se ainda mais severa porque pode ser encadeada com a CVE-2026-86060. Enquanto a primeira falha fornece um canal para enviar comandos sem autenticação, a segunda permite que esses comandos resultem em execução de código no sistema operacional. Em conjunto, as duas vulnerabilidades transformam um roteador exposto em um alvo de comprometimento remoto total, sem necessidade de interação do usuário.

Os vetores de ataque mais prováveis incluem:

  • Serviços de gerenciamento expostos: Winbox, API REST, SSH ou interface web acessíveis diretamente pela internet;
  • Varredura massiva: atacantes utilizam ferramentas como Shodan e Masscan para identificar dispositivos MikroTik com portas de gerenciamento abertas;
  • Encadeamento de exploits: exploração da CVE-2026-67279 para abrir sessão, seguida da CVE-2026-86060 para execução arbitrária de comandos;
  • Implantação de persistência: após obter acesso, o atacante pode criar usuários ocultos, alterar firewall, sequestrar rotas ou instalar backdoors.

A CVSS tende a refletir o impacto combinado: vetor de rede, sem autenticação, baixa complexidade de ataque e alto impacto em confidencialidade, integridade e disponibilidade. A inclusão no KEV da CISA, contudo, é o fator determinante: não se trata de risco teórico, mas de exploração ativa documentada.

Produtos e versões afetados

Embora o advisory oficial da MikroTik ainda esteja em atualização, a CVE-2026-67279 afeta as principais branches do RouterOS. Equipamentos de borda, roteadores de núcleo de ISP e instâncias virtualizadas estão potencialmente vulneráveis. A lista abaixo apresenta as categorias de produtos que devem ser verificadas com prioridade:

  • 🟠 MikroTik RouterOS 7.x — todas as versões anteriores à correção oficial;
  • 🟠 MikroTik RouterOS 6.x — branch ainda amplamente utilizada em produção;
  • 🟠 RouterBOARD — família de hardware com RouterOS embarcado;
  • 🟠 Cloud Hosted Router (CHR) — instâncias virtuais em hypervisors e nuvens;
  • 🟠 x86 RouterOS — appliances baseados em servidores x86;
  • 🟡 Dispositivos com gerenciamento remoto habilitado — Winbox, API, SSH ou WebFig expostos à internet.

A confirmação exata de versões vulneráveis depende da publicação do advisory da MikroTik. No entanto, a presença da CVE no catálogo KEV da CISA exige que mesmo inventários incompletos sejam tratados como potencialmente afetados até prova em contrário. Equipes de segurança devem assumir o pior cenário e restringir imediatamente a exposição de qualquer dispositivo RouterOS.

Como funciona o ataque à CVE-2026-67279 exploração ativa vulnerabilidade

O ataque contra a CVE-2026-67279 não exige interação humana, credenciais válidas ou acesso prévio à rede interna. O fluxo de exploração conceitual pode ser descrito nas seguintes etapas:

  1. Reconhecimento: o atacante identifica dispositivos MikroTik expostos por meio de buscas em portas 8291 (Winbox), 80/443 (WebFig), 22 (SSH) ou APIs;
  2. Abertura de canal de sessão: utilizando a falha de enforcement de fluxo comportamental, o atacante envia uma requisição malformada que abre um canal de sessão sem autenticação;
  3. Envio de solicitação exec: com o canal aberto, o atacante envia uma mensagem exec, normalmente restrita a sessões autenticadas;
  4. Encadeamento com CVE-2026-86060: a solicitação exec é processada e, por meio da segunda falha, resulta em execução de comandos arbitrários no sistema operacional;
  5. Pós-exploração: o atacante estabelece persistência, modifica regras de firewall, cria túneis, intercepta tráfego ou adiciona o roteador a botnets.

Esse tipo de exploração é particularmente perigoso em provedores de internet e operadoras WISP, onde um único roteador MikroTik pode concentrar o tráfego de centenas ou milhares de assinantes. Um comprometimento nesse nível não afeta apenas o dispositivo, mas toda a cadeia de comunicação que depende dele.

Impacto real para empresas

O impacto de uma exploração bem-sucedida da CVE-2026-67279 vai muito além da substituição de um equipamento. As consequências práticas incluem:

  • Perda de confidencialidade: interceptação de tráfego, captura de credenciais e exposição de dados de clientes internos;
  • Comprometimento de integridade: alteração de rotas, envenenamento de tabelas de roteamento e injeção de respostas DNS;
  • Indisponibilidade de serviço: derrubada do roteador, interrupção de links e impacto direto na continuidade operacional

Sua empresa está protegida contra esta vulnerabilidade?

A JRT Technology Solutions realiza varredura de CVEs, gestão de patches e monitoramento de segurança para ambientes corporativos.



Verificar Agora

Avatar photo

Thiago Paes Rodrigues

Com mais de 22 anos de experiência em Tecnologia da Informação, este profissional construiu uma trajetória sólida como empresário, atuando de forma estratégica na implementação de soluções tecnológicas que otimizam processos e impulsionam resultados em diferentes setores.