CISA, MikroTik RouterOS 치명적 인증 전 RCE 취약점 경고
인증 전 공격으로 RouterOS 장비의 원격 코드 실행과 서비스 중단 가능
- 미국 사이버안보·인프라보안국(CISA)은 2026년 9월 30일 MikroTik RouterOS의 치명적 취약점 CVE-2026-84411을 경고했다. 인증 없이 웹 관리 서비스에 접근한 공격자가 조작된 요청으로 장비를 제어할 수 있다.
- 취약점은 WebFig 웹 관리 서비스의 HTTP 요청 본문 처리 과정에서 발생하는 정수 언더플로다. 공격자는 로그인 전 단일 요청으로 루트 권한 원격 코드 실행을 시도하거나 라우터를 충돌시켜 서비스 거부를 일으킬 수 있다.
- CVE-2026-84411은 RouterOS 7.24 미만 버전에 영향을 주며, CISA 경고는 인터넷에 노출된 관리 화면과 내부 네트워크 경계 장비를 우선 점검 대상으로 만든다. 운영자는 MikroTik의 수정 버전으로 즉시 업데이트해야 한다.
- 취약점의 CVSS v3 점수는 9.8로 최고 위험 등급이며, 영향 범위는 RouterOS 7.24 미만이다. 공개 시점은 2026년 9월 30일이고, 원격 코드 실행과 서비스 거부라는 2가지 핵심 결과가 확인된다.
- 인증 절차를 거치지 않는 웹 관리 경로가 루트 권한 실행으로 이어지면 라우터는 단순 통신장비가 아니라 네트워크 통제 지점이 된다. CISA의 공개는 통신·공공기관이 자산 식별, 외부 노출 차단, 패치 이행을 동시에 관리해야 함을 뜻한다.
- 한국은 RouterOS 사용 장비를 국가·지자체·통신망별로 식별하고 7.24 미만 여부와 WebFig 외부 노출을 확인해야 한다. 조달·보안인증 기준에는 관리자 화면의 인증 전 공격과 긴급 업데이트 시간을 반영해야 한다.
기관별 RouterOS 자산 목록과 버전을 즉시 대조하고 외부 관리 접속을 차단하십시오. 공급업체 패치 검증과 긴급 업데이트 이행을 국가 차원에서 점검해야 합니다.
주요 용어: 사전 인증 원격 코드 실행(로그인 없이 원격 명령을 실행하는 취약점), 정수 언더플로(계산값이 허용 범위를 벗어나 처리 오류를 일으키는 현상)
출처: BleepingComputer