
Photo by Christina & Peter on Pexels
預計閱讀 1 分鐘原文來源
CISA 將 MikroTik RouterOS 漏洞列入已遭利用名單,聯邦機構限期 9 月 13 日前完成修補
美國網路安全與基礎設施安全局(CISA)於 9 月 10 日更新「已遭利用漏洞清單」(KEV),正式將 MikroTik 路由器作業系統 RouterOS 的兩項資安缺口 CVE‑2026‑67277 與 CVE‑2026‑86060 列入。CISA 立即要求全美聯邦機關在 9 月 13 日 前完成修補,否則將面臨嚴格的合規風險。
背景與漏洞細節
- CVE‑2026‑67277:RouterOS 重要功能缺乏身分驗證,攻擊者可在未經授權的情況下執行管理指令。
- CVE‑2026‑86060:指令參數的分隔字元處理不當,導致惡意輸入可繞過安全檢查,執行任意程式碼。
這兩項弱點皆屬於「遠端代碼執行」類型,若被利用,攻擊者能在受感染的路由器上取得完全控制權,進一步作為內部網路的踏板,對企業與政府機構造成資料外洩、服務中斷等嚴重後果。
上週末,波蘭電腦緊急事件應變團隊 CERT Polska 發布警告,指出他們利用 AI 技術快速掃描並發現多個 RouterOS 的資安弱點,且有證據顯示 自 9 月 2 日起 已有實際攻擊利用上述漏洞。CERT Polska 隨即呼籲全球使用者盡速套用 MikroTik 官方於 9 月 4 日發布的安全更新。
影響範圍與聯邦機構的因應
RouterOS 在全球範圍內被廣泛部署於企業、教育機構及公共部門的網路基礎建設。美國聯邦機關的資安合規要求(如 FISMA、NIST SP 800‑53)明確規定,必須對已被列入 KEV 的漏洞進行即時修補。CISA 的三天期限顯示,此類漏洞已被視為「高度危急」的威脅,延誤修補將可能觸發 資安事件通報 與 審計罰款。
未來展望與讀者啟示
- 持續監控:除即時更新 RouterOS 之外,企業與機關應建立漏洞情報自動化平台,將 KEV 清單納入日常資安風險評估。
- AI 輔助偵測:CERT Polska 的案例證明,AI 可加速弱點發掘與攻擊模式分析,未來可考慮將類似技術整合至 SOC(安全營運中心)流程。
- 供應鏈防護:路由器作為網路邊界的第一道防線,其韌體安全直接影響整體資訊基礎設施。採購前應檢視供應商的安全更新機制與漏洞回應速度。
結語:CISA 將 MikroTik RouterOS 的兩大漏洞列入已遭利用清單,凸顯資安威脅的快速演變與跨國協作的重要性。對於所有依賴 RouterOS 的組織而言,除了在期限內完成修補,更應將漏洞情報、AI 偵測與供應鏈管理結合,構築更具彈性的防禦態勢。
本文根據 iThome Security(2026‑09‑04)報導整理,未加入任何未經證實的數據或評論。
分享