• 実際の攻撃で悪用されている RouterOS の脆弱性 CVE-2026-86060 に対する CISA の9月13日の修正期限は過ぎた
  • 修正版を導入すれば確認済みの攻撃経路は遮断できるが、パッチ適用前にルーターが変更されたかどうかは判断できない

事実

US Cybersecurity and Infrastructure Security Agency が CVE-2026-86060 について設定した9月13日の修正期限が過ぎた。CVE-2026-86060 は MikroTik RouterOS の権限昇格につながる脆弱性で、9月10日に同機関の Known Exploited Vulnerabilities カタログへ追加された。この期限は対象となる連邦政府の文民機関に適用されるもので、すべての MikroTik 運用者が対象ではない。

CERT Polska は、SSH 管理サービスに公開ネットワークから到達できる機器を狙い、攻撃者が複数の RouterOS 脆弱性を連鎖させていたと説明した。また、公開済みのパッチによって、同組織が観測した攻撃を阻止できることを確認した。MikroTik は修正版として 7.24.2、7.23.4、6.49.21 を挙げ、7.25 beta 3 にも修正が含まれるとしている。

更新済みの RouterOS リリースでは、不正な変更を示す一部の兆候を「Flagged」として表示できる。しかし、CERT Polska と MikroTik はいずれも、フラグがないからといって機器が侵害されていないと証明されるわけではないと警告している。管理者には、更新後に設定を点検することが推奨されている。

分析

更新によって、攻撃者が次にできることは変わる。しかし、更新前に何が起きたかを再現するものではない。パッチ適用前に外部から到達可能だったルーターでは、この違いが重要になる。第三者が裏でアカウントやスクリプトを追加したり、その他の管理設定を変更したりしていても、通信は通常どおり続く可能性がある。

したがって、運用者が確認すべきなのは RouterOS のバージョンだけではない。CERT Polska は、見覚えのないユーザー、スクリプト、スケジューラー項目、プロキシサーバー、トンネルを、確認すべき設定項目として挙げている。侵害が疑われる場合は、証拠を保全して機器を隔離し、意図しない変更がすでに含まれている可能性のあるバックアップを自動的に復元するのではなく、信頼できる設定を基に復旧するよう推奨している。

BTW の読者にとって、インシデントが収束したと判断する根拠が強まるのは、ルーターにパッチが適用され、点検済みの信頼できる状態に戻されたときだ。機器が稼働し続けていることは運用の継続を示すが、その設定の支配権を今も誰が持っているかを証明するものではない。

今後の注目点

運用者がパッチ適用の完了だけでなく、侵害の有無を確認した結果も報告するかを注視する。特に、SSH を公開ネットワークに開放していたルーターが重要だ。さらに多くの攻撃が分析されれば、MikroTik または CERT Polska の指針に新たな侵害指標や復旧手順が加わる可能性がある。信頼できる設定から再構築したことが確認されれば、単に稼働を続けていることよりも復旧を裏付ける強い証拠になる。