CVE-2026-84411: MikroTik RouterOS RCE da integer underflow
“`html
Un singolo bug in un router può bastare per mettere in ginocchio un’intera infrastruttura di rete. È esattamente quello che sta succedendo con CVE-2026-84411, una vulnerabilità critica scoperta in MikroTik RouterOS che ha acceso i riflettori sulla sicurezza dei dispositivi di rete perimetrali. Con un punteggio CVSS di 9.8 e la possibilità di eseguire codice da remoto senza alcuna autenticazione, questa falla rappresenta uno dei casi più seri emersi di recente nel panorama della cybersecurity industriale e aziendale.
In questo articolo analizziamo cosa rende questa vulnerabilità così pericolosa, perché i router MikroTik sono un bersaglio privilegiato e, soprattutto, quali azioni concrete adottare per proteggere la propria rete.
Cos’è un integer underflow e perché è così pericoloso
Per capire la gravità di CVE-2026-84411 bisogna prima chiarire di cosa si tratta tecnicamente. Un integer underflow (o wraparound) si verifica quando un calcolo matematico produce un valore inferiore al minimo rappresentabile da un tipo di dato. Pensiamo a un numero intero senza segno che, decrementato oltre lo zero, “si ribalta” diventando un numero enorme.
Quando questo errore coinvolge il calcolo di dimensioni di buffer o offset di memoria, le conseguenze possono essere gravi:
- Letture o scritture fuori dai limiti di memoria previsti
- Corruzione della memoria del sistema
- Possibilità di alterare il flusso di esecuzione del programma
Il punto cruciale è che questi parser gestiscono input esterno non attendibile. Un singolo pacchetto HTTP costruito ad arte, inviato da un attaccante remoto, può innescare il bug senza bisogno di credenziali valide. E quando il componente vulnerabile gira con privilegi root, come accade nel servizio di management di RouterOS, il risultato è il controllo completo del dispositivo.
I dettagli tecnici di CVE-2026-84411
La vulnerabilità colpisce il servizio web di gestione di RouterOS durante il parsing del body delle richieste HTTP. La logica che calcola dimensioni e offset presenta l’errore di underflow descritto sopra, permettendo potenzialmente a un attaccante di manipolare la memoria del dispositivo e alterarne il comportamento.
Secondo le segnalazioni pubbliche, gli impatti osservati sono due:
- Remote Code Execution (RCE) con privilegi root, cioè il controllo totale del router
- Denial of Service (DoS), con interruzione del servizio di gestione o dell’intero dispositivo
Il produttore ha già rilasciato una correzione: la versione RouterOS 7.24 risolve il problema. CISA ha pubblicato l’avviso ICSA-26-272-06, classificando la falla come critica proprio per la combinazione di gravità tecnica e facilità di sfruttamento.
Perché un router compromesso diventa un problema sistemico
Qui arriviamo al cuore della questione. Un router non è un dispositivo come gli altri: si trova esattamente al confine tra la rete interna e Internet. Ottenere accesso root su questo tipo di apparato significa avere il controllo su tutto ciò che passa attraverso di esso.
Intercettazione e manipolazione del traffico
Un attaccante con accesso root può effettuare attacchi man-in-the-middle, modificando pacchetti in transito, inserendo payload malevoli o tentando downgrade delle connessioni TLS. Può anche manipolare i server DNS configurati, reindirizzando utenti e servizi verso destinazioni malevole.
Persistenza e camuffamento
Il controllo del router permette di modificare configurazioni, utenti, script e pianificazioni, installando backdoor difficili da individuare. Le connessioni di comando e controllo (C2) possono essere nascoste agendo direttamente a livello di NAT e forwarding, rendendo il rilevamento molto più complesso.
Pivoting verso reti interne e OT
Il router compromesso diventa un trampolino di lancio per raggiungere segmenti di rete interni, inclusi ambienti OT (Operational Technology) dove girano PLC, RTU e sistemi di supervisione industriale. Questo è particolarmente critico perché molti ambienti industriali usano router economici come questi per la connettività dei siti remoti.
Il rischio amplificato nelle infrastrutture critiche
I dispositivi MikroTik sono diffusamente utilizzati per:
- Connettività di filiali e sedi remote
- Piccoli provider di servizi internet (ISP)
- Collegamenti di siti OT e industriali
- Terminazione VPN per accesso remoto
In questi contesti spesso manca un inventario centralizzato aggiornato dei dispositivi installati. Gli aggiornamenti vengono rimandati per timore di interruzioni operative, e la segmentazione tra reti IT e OT risulta spesso insufficiente. Il risultato è che un singolo router dimenticato in un sito remoto può diventare la porta d’ingresso per un attacco mirato contro infrastrutture critiche.
Cosa fare subito: mitigazioni concrete
Di fronte a una vulnerabilità di questa portata, la prima regola è agire rapidamente. Ecco i passi prioritari da seguire entro le prime 24 ore.
Aggiornare immediatamente
Il primo passo è aggiornare tutti i dispositivi RouterOS alla versione 7.24 o successiva. Prima di procedere, è fondamentale eseguire un backup completo della configurazione:
/system resource print— verifica la versione installata/system backup save name=before-update— salva un backup binario/export file=config-export— esporta la configurazione in formato testuale
Se l’aggiornamento immediato non è possibile, meglio isolare temporaneamente il dispositivo dalla rete piuttosto che lasciarlo esposto.
Ridurre l’esposizione
Disabilitare o limitare l’accesso al servizio di management (HTTP/HTTPS, Winbox, API) da Internet è essenziale. L’accesso dovrebbe essere consentito solo da indirizzi IP amministrativi specifici o tramite una VPN dedicata.
Monitorare e rilevare attività sospette
Attivare un logging dettagliato degli accessi all’interfaccia di gestione permette di individuare richieste HTTP anomale, come body con lunghezza sospetta. L’integrazione con sistemi IDS/IPS aiuta a rilevare tentativi di exploit in tempo reale.
Indicatori di compromissione da tenere d’occhio
Se sospetti che un dispositivo possa essere già stato compromesso, presta attenzione a questi segnali:
- Configurazioni modificate senza autorizzazione, come nuovi utenti o regole NAT alterate
- Server DNS cambiati senza spiegazione
- Traffico outbound verso indirizzi IP o porte insolite
- Aumento improvviso dell’utilizzo di CPU o riavvii inattesi del servizio web
Perché i dispositivi perimetrali restano un bersaglio privilegiato
Il caso CVE-2026-84411 è emblematico di un problema più ampio. Router, firewall e VPN gateway si trovano in una posizione strategica: controllano il traffico tra reti interne ed esterne e spesso operano con privilegi elevati. Questa combinazione li rende obiettivi estremamente appetibili per gli attaccanti.
A complicare le cose, molti di questi dispositivi vengono sotto-investiti dal punto di vista della sicurezza: restano senza patch per paura di causare downtime, creando ampie superfici d’attacco. Una singola compromissione può quindi trasformarsi in un punto di partenza per campagne ben più estese, dal furto di credenziali al sabotaggio industriale.
Conclusione
CVE-2026-84411 dimostra ancora una volta quanto sia fragile l’equilibrio della sicurezza di rete quando un singolo dispositivo perimetrale viene trascurato. Un integer underflow apparentemente tecnico si traduce in un rischio concreto di remote code execution con privilegi root, capace di trasformare un router MikroTik in un punto d’appoggio per attacchi su larga scala, inclusi ambienti OT e infrastrutture critiche.
La buona notizia è che la mitigazione è chiara e disponibile: aggiornare a RouterOS 7.24+, limitare l’esposizione delle interfacce di management, segmentare rigorosamente le reti IT e OT, e mantenere un monitoraggio attivo sono le azioni che fanno davvero la differenza. In un panorama dove i dispositivi di rete restano tra i bersagli preferiti degli attaccanti, la prevenzione e la reattività restano le armi migliori a disposizione dei team di sicurezza.
“`