シーサ、マイクロティック「ルーターOS」の認証前RCE脆弱性に警告:中小企業も早急な更新を

出典: CISA warns of critical pre-auth RCE flaw / 参照日: 2026年9月30日

米国の政府機関シーサ(CISA)は、マイクロティック(MikroTik)のルーターOS(RouterOS)に、認証前に遠隔から悪用され得る重大な脆弱性があるとして注意喚起した。

事案の詳細

今回の注意喚起は、マイクロティック製品で広く使われるルーターOSに存在する「認証前の遠隔コード実行(RCE)」につながり得る欠陥に関するものだ。攻撃者がログイン情報を持っていなくても、ネットワーク越しに機器へ不正な操作を行える可能性がある点が問題視されている。

シーサは、この脆弱性が深刻度の高いリスクになり得るとして、既知の悪用リスクを踏まえた対応を促した。一般に、ルーターは社内ネットワークの入口に位置し、侵害されると通信の盗み見、設定の改ざん、別の機器への侵入の足掛かりなど、被害が連鎖しやすい。

また、こうした機器の脆弱性は、インターネットに露出した管理画面やサービスを狙ってスキャンされ、短期間で無差別に悪用が広がることがある。シーサの警告は、該当機器を使う組織に対し、修正済みバージョンへの更新など、メーカーが示す対策を速やかに実施する必要があることを強調する内容となっている。

日本への影響

日本の中小企業でも、拠点間VPNやテレワーク接続、店舗・倉庫の回線収容などでルーターを運用しているケースは多い。もし脆弱なルーターOSを利用しており、管理用の機能が外部から到達可能な状態にあると、海外発の攻撃キャンペーンでも直接影響を受け得る。さらに、侵害が起点となって社内のPCやサーバーに展開されれば、業務停止や情報漏えいなど、事業継続に直結するリスクになりうる。

対策・今後の展望

  • メーカーの案内に従い、ルーターOSを修正済みバージョンへ更新:まず資産台帳や設定画面で機種・バージョンを確認し、対象であれば早急にアップデートする。
  • 管理用の公開範囲を見直す:管理画面や管理用サービスをインターネットへ直接公開している場合は、閉じる、または社内/VPN経由のみに制限する。
  • 設定変更の痕跡を点検:不審なユーザー追加、転送設定、DNS設定、VPN設定の改変がないかを確認し、可能なら設定バックアップと差分確認を行う。
  • 監視とログ保全:ルーターや境界機器のログ取得を有効化し、アラート設計(不審な管理アクセス、設定変更、再起動の連発など)を行う。

CSRIからの現場アドバイス

【現場で何が起きているか】MDRや診断の現場では、海外で公表された境界機器の弱点が、ほどなく自動スキャンで日本の小規模ネットワークにも届く形をよく見ます。拠点のルーターが「昔入れたまま」で更新されず、管理機能が外部到達可能なまま残り、侵入口になりがちです。

【平易な解説】例えるなら、会社の正面玄関の鍵穴に「鍵なしでも開いてしまう欠陥」が見つかったようなものです。つまり、IDやパスワードを知らない相手でも、入口の機器を乗っ取って中の通信をのぞいたり、別の部屋へ入り込む足場にされる、ということです。

【今週中にできること】まず社内で使っているルーターがマイクロティックか、ルーターOSの版数を確認してください。次に、管理画面が外部公開されていないかを点検し、公開しているなら停止・制限を担当者に指示します。最後に、設定バックアップを取得し、DNSや転送設定の不審な変更がないかを見直しましょう。

参照: CISA warns of critical pre-auth RCE flaw in MikroTik RouterOS

シーサ、マイクロティック「ルーターOS」の認証前RCE脆弱性に警告:中小企業も早急な更新を
最新情報をチェックしよう!