CVE-2026-84411: MikroTik RouterOS RCE da integer underflow

“`html

Un singolo bug in un router può bastare per mettere in ginocchio un’intera infrastruttura di rete. È esattamente quello che sta succedendo con CVE-2026-84411, una vulnerabilità critica scoperta in MikroTik RouterOS che ha acceso i riflettori sulla sicurezza dei dispositivi di rete perimetrali. Con un punteggio CVSS di 9.8 e la possibilità di eseguire codice da remoto senza alcuna autenticazione, questa falla rappresenta uno dei casi più seri emersi di recente nel panorama della cybersecurity industriale e aziendale.

In questo articolo analizziamo cosa rende questa vulnerabilità così pericolosa, perché i router MikroTik sono un bersaglio privilegiato e, soprattutto, quali azioni concrete adottare per proteggere la propria rete.

Cos’è un integer underflow e perché è così pericoloso

Per capire la gravità di CVE-2026-84411 bisogna prima chiarire di cosa si tratta tecnicamente. Un integer underflow (o wraparound) si verifica quando un calcolo matematico produce un valore inferiore al minimo rappresentabile da un tipo di dato. Pensiamo a un numero intero senza segno che, decrementato oltre lo zero, “si ribalta” diventando un numero enorme.

Quando questo errore coinvolge il calcolo di dimensioni di buffer o offset di memoria, le conseguenze possono essere gravi:

Il punto cruciale è che questi parser gestiscono input esterno non attendibile. Un singolo pacchetto HTTP costruito ad arte, inviato da un attaccante remoto, può innescare il bug senza bisogno di credenziali valide. E quando il componente vulnerabile gira con privilegi root, come accade nel servizio di management di RouterOS, il risultato è il controllo completo del dispositivo.

I dettagli tecnici di CVE-2026-84411

La vulnerabilità colpisce il servizio web di gestione di RouterOS durante il parsing del body delle richieste HTTP. La logica che calcola dimensioni e offset presenta l’errore di underflow descritto sopra, permettendo potenzialmente a un attaccante di manipolare la memoria del dispositivo e alterarne il comportamento.

Secondo le segnalazioni pubbliche, gli impatti osservati sono due:

  1. Remote Code Execution (RCE) con privilegi root, cioè il controllo totale del router
  2. Denial of Service (DoS), con interruzione del servizio di gestione o dell’intero dispositivo

Il produttore ha già rilasciato una correzione: la versione RouterOS 7.24 risolve il problema. CISA ha pubblicato l’avviso ICSA-26-272-06, classificando la falla come critica proprio per la combinazione di gravità tecnica e facilità di sfruttamento.

Perché un router compromesso diventa un problema sistemico

Qui arriviamo al cuore della questione. Un router non è un dispositivo come gli altri: si trova esattamente al confine tra la rete interna e Internet. Ottenere accesso root su questo tipo di apparato significa avere il controllo su tutto ciò che passa attraverso di esso.

Intercettazione e manipolazione del traffico

Un attaccante con accesso root può effettuare attacchi man-in-the-middle, modificando pacchetti in transito, inserendo payload malevoli o tentando downgrade delle connessioni TLS. Può anche manipolare i server DNS configurati, reindirizzando utenti e servizi verso destinazioni malevole.

Persistenza e camuffamento

Il controllo del router permette di modificare configurazioni, utenti, script e pianificazioni, installando backdoor difficili da individuare. Le connessioni di comando e controllo (C2) possono essere nascoste agendo direttamente a livello di NAT e forwarding, rendendo il rilevamento molto più complesso.

Pivoting verso reti interne e OT

Il router compromesso diventa un trampolino di lancio per raggiungere segmenti di rete interni, inclusi ambienti OT (Operational Technology) dove girano PLC, RTU e sistemi di supervisione industriale. Questo è particolarmente critico perché molti ambienti industriali usano router economici come questi per la connettività dei siti remoti.

Il rischio amplificato nelle infrastrutture critiche

I dispositivi MikroTik sono diffusamente utilizzati per:

In questi contesti spesso manca un inventario centralizzato aggiornato dei dispositivi installati. Gli aggiornamenti vengono rimandati per timore di interruzioni operative, e la segmentazione tra reti IT e OT risulta spesso insufficiente. Il risultato è che un singolo router dimenticato in un sito remoto può diventare la porta d’ingresso per un attacco mirato contro infrastrutture critiche.

Cosa fare subito: mitigazioni concrete

Di fronte a una vulnerabilità di questa portata, la prima regola è agire rapidamente. Ecco i passi prioritari da seguire entro le prime 24 ore.

Aggiornare immediatamente

Il primo passo è aggiornare tutti i dispositivi RouterOS alla versione 7.24 o successiva. Prima di procedere, è fondamentale eseguire un backup completo della configurazione:

Se l’aggiornamento immediato non è possibile, meglio isolare temporaneamente il dispositivo dalla rete piuttosto che lasciarlo esposto.

Ridurre l’esposizione

Disabilitare o limitare l’accesso al servizio di management (HTTP/HTTPS, Winbox, API) da Internet è essenziale. L’accesso dovrebbe essere consentito solo da indirizzi IP amministrativi specifici o tramite una VPN dedicata.

Monitorare e rilevare attività sospette

Attivare un logging dettagliato degli accessi all’interfaccia di gestione permette di individuare richieste HTTP anomale, come body con lunghezza sospetta. L’integrazione con sistemi IDS/IPS aiuta a rilevare tentativi di exploit in tempo reale.

Indicatori di compromissione da tenere d’occhio

Se sospetti che un dispositivo possa essere già stato compromesso, presta attenzione a questi segnali:

Perché i dispositivi perimetrali restano un bersaglio privilegiato

Il caso CVE-2026-84411 è emblematico di un problema più ampio. Router, firewall e VPN gateway si trovano in una posizione strategica: controllano il traffico tra reti interne ed esterne e spesso operano con privilegi elevati. Questa combinazione li rende obiettivi estremamente appetibili per gli attaccanti.

A complicare le cose, molti di questi dispositivi vengono sotto-investiti dal punto di vista della sicurezza: restano senza patch per paura di causare downtime, creando ampie superfici d’attacco. Una singola compromissione può quindi trasformarsi in un punto di partenza per campagne ben più estese, dal furto di credenziali al sabotaggio industriale.

Conclusione

CVE-2026-84411 dimostra ancora una volta quanto sia fragile l’equilibrio della sicurezza di rete quando un singolo dispositivo perimetrale viene trascurato. Un integer underflow apparentemente tecnico si traduce in un rischio concreto di remote code execution con privilegi root, capace di trasformare un router MikroTik in un punto d’appoggio per attacchi su larga scala, inclusi ambienti OT e infrastrutture critiche.

La buona notizia è che la mitigazione è chiara e disponibile: aggiornare a RouterOS 7.24+, limitare l’esposizione delle interfacce di management, segmentare rigorosamente le reti IT e OT, e mantenere un monitoraggio attivo sono le azioni che fanno davvero la differenza. In un panorama dove i dispositivi di rete restano tra i bersagli preferiti degli attaccanti, la prevenzione e la reattività restano le armi migliori a disposizione dei team di sicurezza.

“`