CVE-2026-67279 Exploração Ativa Vulnerabilidade MikroTik RouterOS
ALERTA CISA KEV — Exploração Ativa Confirmada
Esta vulnerabilidade está sendo ativamente explorada em ambientes reais. Aplique o patch ou mitigação IMEDIATAMENTE.
O alerta máximo deste domingo, 27 de setembro de 2026, é claro: a CVE-2026-67279 exploração ativa vulnerabilidade em MikroTik RouterOS entrou para o catálogo de vulnerabilidades exploradas conhecidas da CISA (KEV) e exige remediação urgente. A falha, classificada como severidade HIGH, permite que um cliente não autenticado abra um canal de sessão e envie uma solicitação de execução no RouterOS, abrindo caminho para comprometimento total do dispositivo. A confirmação de exploração ativa significa que não há janela de espera: cada hora sem correção aumenta o risco de invasão, sequestro de roteadores e movimentação lateral em redes corporativas.
Estamos diante de um cenário de zero-day com exploração real em ambientes de produção. Empresas que utilizam MikroTik como roteador de borda, firewall, concentrador VPN ou ponto de acesso devem tratar essa vulnerabilidade como incidente de segurança em andamento. A CISA já incluiu a CVE-2026-67279 na lista KEV, o que obriga agências federais dos EUA a aplicar correção em prazo determinado — e serve de referência para todo o setor privado. No Brasil, provedores de internet, operadoras regionais, data centers e escritórios que padronizaram MikroTik estão diretamente expostos.
Além da CVE-2026-67279, o ecossistema de ameaça desta semana inclui exploração ativa de falhas em Microsoft SharePoint, WordPress Core, WSO2 e Adobe Commerce/Magento, todas adicionadas ao KEV da CISA. A velocidade com que esses vetores estão sendo operacionalizados por atacantes reforça a necessidade de um programa de gestão de vulnerabilidades contínuo, com monitoramento de inteligência de ameaças e resposta rápida. Na JRT Technology Solutions implementamos varredura contínua de CVEs para frotas corporativas, correlacionando alertas do CISA KEV com ativos reais e priorizando correção com base em exploração ativa.
O que torna a CVE-2026-67279 particularmente perigosa é a possibilidade de encadeamento com a CVE-2026-86060, resultando em execução remota de código não autenticada no RouterOS. Ou seja, um atacante remoto pode, sem credenciais, enviar comandos ao sistema operacional do roteador, alterar configurações, interceptar tráfego, instalar backdoors e transformar o equipamento em pivô para ataques internos. A falha é do tipo improper enforcement of behavioral workflow, uma classe que foge das tradicionais injeções de código e explora a lógica de fluxo de sessão do sistema.
O que é a CVE-2026-67279 Exploração Ativa Vulnerabilidade
A CVE-2026-67279 é uma vulnerabilidade de aplicação incorreta do fluxo de trabalho comportamental (improper enforcement of behavioral workflow) no MikroTik RouterOS. Na prática, o RouterOS falha em validar corretamente o estado e a autorização de um canal de sessão antes de processar uma solicitação de execução (exec request). Um cliente não autenticado pode abrir esse canal e enviar comandos que deveriam exigir autenticação prévia ou um estado de sessão legítimo. A falha foi identificada como independente, mas seu impacto é amplificado quando combinada com a CVE-2026-86060, permitindo execução remota de código sem interação do usuário.
Do ponto de vista técnico, a falha não reside em um buffer overflow clássico ou injeção de SQL, mas na lógica de gerenciamento de sessão. O RouterOS possui um subsistema para abrir canais de comunicação com clientes, normalmente protegido por autenticação. A CVE-2026-67279 quebra essa expectativa: um invasor pode manipular a sequência de operações para forçar o sistema a aceitar uma solicitação de execução sem que a autenticação tenha sido concluída. Isso viola o fluxo comportamental esperado e expõe a API de execução do dispositivo.
O encadeamento com a CVE-2026-86060 é o que transforma essa falha em um vetor de execução remota de código não autenticada. Enquanto a CVE-2026-67279 abre o canal e permite o envio do exec request, a CVE-2026-86060 trata da execução do payload em si, possivelmente por meio de uma desserialização insegura ou violação de permissão no interpretador de comandos. A combinação elimina a necessidade de credenciais e permite controle total do roteador.
Análise Técnica Detalhada — CVE-2026-67279 Exploração Ativa Vulnerabilidade
O RouterOS implementa um modelo de sessão baseado em canais. Quando um cliente se conecta, o sistema cria um estado de sessão que controla as permissões do usuário. Em um fluxo correto, qualquer solicitação de execução deve vir acompanhada de um token de sessão autenticado e de um estado que comprove login bem-sucedido. A CVE-2026-67279 explora uma lacuna na imposição desse fluxo: o canal de sessão pode ser aberto sem autenticação e, em seguida, uma solicitação exec é processada porque o sistema não verifica adequadamente o estado de autenticação nesse ponto específico.
Isso é particularmente grave porque o RouterOS é amplamente utilizado em equipamentos que ficam expostos à internet — roteadores de borda, concentradores VPN, access points de grande escala. A exploração ativa confirmada pela CISA indica que há ferramentas ou scripts já circulando em fóruns de atacantes, automatizando a abertura do canal e o envio do comando. Em cenários reais, o atacante pode executar comandos como system, file, user, ip e routing para manipular o dispositivo.
Do ponto de vista de superfície de ataque, o protocolo utilizado pode variar — WinBox, SSH, API, HTTP/HTTPS —, mas a falha de fluxo comportamental pode ser explorada via rede, independentemente do protocolo, desde que o serviço vulnerável esteja acessível. A recomendação de mitigação imediata inclui desabilitar serviços de administração remota não essenciais, restringir acesso por firewall a IPs confiáveis e, acima de tudo, aplicar o patch oficial da MikroTik.
A CVE-2026-67279 também se destaca pela baixa complexidade de ataque: não exige interação do usuário, não requer privilégios pré-existentes e pode ser explorada remotamente. Isso se reflete no score CVSS 8.8, que classifica a vulnerabilidade como HIGH mas com potencial de impacto crítico em implantações sensíveis. O encadeamento com CVE-2026-86060 eleva o risco para crítico na prática, pois possibilita execução de código arbitrário no kernel do sistema operacional.
Na JRT Technology Solutions, nosso SOC monitora alertas CISA KEV em tempo real e correlaciona com os ativos gerenciados de nossos clientes. Para dispositivos MikroTik, aplicamos varredura contínua e autenticada para identificar versões vulneráveis, priorizando a correção antes que a exploração se propague. Essa abordagem reduz drasticamente a janela de exposição em ambientes corporativos.
Produtos e Versões Afetados pela CVE-2026-67279 Exploração Ativa Vulnerabilidade
O produto afetado é o MikroTik RouterOS, o sistema operacional embarcado que roda em praticamente todos os roteadores e switches da fabricante. A vulnerabilidade afeta as versões do RouterOS que não receberam o patch específico para a CVE-2026-67279. Como a MikroTik não mantém um esquema de versionamento semântico público simples, a orientação oficial é que todos os administradores verifiquem o changelog da versão mais recente estável ou de longa duração (Long-term) e atualizem imediatamente.
Dispositivos comuns impactados incluem:
- 🟠 RouterBOARD série hEX, hAP, CRS, CCR — frequentemente usados como roteadores de borda em ISPs e pequenas empresas;
- 🟠 Cloud Core Router (CCR) — equipamentos de maior porte, presentes em data centers e backbones;
- 🟠 Cloud Router Switch (CRS) — switches L3 com RouterOS, também expostos à falha se o serviço vulnerável estiver habilitado;
- 🟠 Dispositivos virtuais (CHR — Cloud Hosted Router) — rodando RouterOS em ambientes virtualizados;
- 🟠 Qualquer appliance MikroTik com RouterOS anterior à versão corrigida, incluindo versões LTS antigas sem patch backportado.
A severidade HIGH se aplica a todos esses produtos, mas o risco real pode ser Crítico em cenários onde o dispositivo está diretamente exposto à internet, com serviços de administração remota habilitados e sem restrições de firewall. Nossa recomendação na JRT considera a exposição do ativo, o papel na rede e a sensibilidade dos dados que trafegam pelo equipamento.
Como Funciona o Ataque
O ataque explorando a CVE-2026-67279 segue um fluxo conceitual relativamente simples, o que acelera sua adoção por grupos criminosos e botnets. Em
Sua empresa está protegida contra esta vulnerabilidade?
A JRT Technology Solutions realiza varredura de CVEs, gestão de patches e monitoramento de segurança para ambientes corporativos.