A MikroTik publica avisos de segurança do RouterOS várias vezes por ano, e os que mais importam são aqueles em que o atacante não precisa de mais nada além de acesso de rede ao roteador: nem senha, nem login. O CVE-2026-84411, anunciado em 6 de outubro de 2026, é um deles: uma falha na interface web de administração (WebFig) que a MikroTik classifica como crítica. Este texto foi escrito para continuar útil quando este aviso em particular já for antigo: mostra como saber em que situação você está, como atualizar sem perder o acesso e o que fazer quando a correção para a sua ramificação ainda não saiu.
Situação em 9 de outubro de 2026. A correção deste CVE saiu primeiro na ramificação stable do v7 (7.24). Para o RouterOS v6, a versão 6.49.23 (publicada em 7 de outubro) o inclui no changelog, então quem usa v6 deve atualizar para ela ou uma posterior. A ramificação long-term do v7 a recebeu na 7.23.8 (8 de outubro), então as três ramificações já têm correção. A disponibilidade pode voltar a variar em avisos futuros, então use a tabela da página de segurança da MikroTik (mikrotik.com/supportsec) e o changelog de cada versão como fonte da verdade, e use este texto pelo método.
Descubra qual versão e qual ramificação você usa
/system resource print
/system package update printAnote a versão e o canal (stable, long-term, testing). As correções saem por ramificação e não chegam todas no mesmo dia. Um roteador na ramificação long-term pode estar esperando uma correção que os usuários de stable já têm, então saber sua ramificação diz qual linha do aviso vale para você. O RouterOS v6 também aparece nos avisos, com suas próprias versões corrigidas.
Leia o aviso da forma certa
Para cada entrada da página de segurança da MikroTik, responda três perguntas. Qual componente é afetado (interface web, SSH, uma ferramenta, contêineres)? O atacante precisa fazer login antes? A versão corrigida já existe para a minha ramificação? O CVE-2026-84411 é do tipo perigoso: o serviço web de administração pode ser atingido por uma requisição montada sem nenhum login e, no pior caso, permite executar código com todos os privilégios. Entradas que exigem um login válido, ou um recurso que você não usa (contêineres, por exemplo), têm prioridade menor, mas não podem ser ignoradas.
Se existe versão corrigida para a sua ramificação: backup e depois atualize
Primeiro faça um backup e um export, e guarde uma cópia fora do roteador:
/system backup save name=pre-upgrade
/export file=pre-upgrade
/system package update check-for-updates
/system package update installO roteador reinicia sozinho. Não atualize um local remoto ao qual você não consegue ir pessoalmente sem um plano de recuperação, e prefira um horário tranquilo. Neste blog há um texto separado sobre como atualizar o RouterOS com segurança, incluindo o que verificar depois. Atualize o firmware do routerboard como segundo passo se as notas da versão pedirem.
Se ainda não há correção para a sua ramificação: tire o serviço de cena
Quando o serviço vulnerável não é alcançável, a falha não pode ser usada remotamente. Para a interface web, desabilite ou restrinja aos seus endereços de administração:
/ip service disable www,www-ssl
# ou, se realmente precisar:
/ip service set www address=192.168.88.0/24
/ip service set www-ssl address=192.168.88.0/24Faça a mesma revisão com outros serviços citados em avisos recentes, como SSH e o bandwidth test, que você pode desligar se não usa:
/ip service set ssh address=192.168.88.0/24
/tool bandwidth-server set enabled=noColoque o seu próprio endereço na faixa permitida antes de aplicar, ou você vai cortar a sua sessão. Isso é uma mitigação, não uma cura: instale a correção assim que ela existir para a sua ramificação.
Garanta que o firewall bloqueie a administração vinda da WAN
Restringir serviços é uma camada; a chain input do firewall deve ser a outra. Verifique se o tráfego não solicitado da Internet para o próprio roteador é descartado, com os seus endereços aceitos acima dessa regra. O texto sobre WinBox deste blog explica a ordem exata das regras. Só esse hábito teria neutralizado a maioria das vulnerabilidades remotas recentes do RouterOS, já que todas exigem que o atacante alcance primeiro um serviço de administração.
Procure sinais de que alguém entrou antes de você aplicar o patch
Se o roteador ficou exposto enquanto a vulnerabilidade era pública, presuma que pode ter sido sondado e verifique:
/user print
/system scheduler print
/system script print
/ip service print
/log print where topics~"critical|error|system"Procure usuários que você não criou, schedulers ou scripts que não reconhece, serviços habilitados que você havia desabilitado e reinicializações inesperadas. Se algo parecer errado, restaurar a partir de um export confiável e trocar todas as credenciais é mais seguro do que tentar limpar no local. Troque as senhas de qualquer roteador que tenha ficado exposto, tenha você encontrado algo ou não.
Transforme isso em rotina, não em reação
Assine os anúncios de segurança da MikroTik, ou consulte a página de segurança em um dia fixo de cada mês, e mantenha um inventário de versão e ramificação de cada roteador. Quando o próximo aviso chegar, você saberá em minutos quais equipamentos são afetados em vez de descobrir equipamento por equipamento.
Por que fazer assim
Vulnerabilidades de roteadores são exploradas em larga escala e rapidamente. Quando os detalhes se tornam públicos, scanners automáticos procuram equipamentos expostos, então o tempo entre um aviso e os primeiros ataques a roteadores sem patch é curto. A defesa confiável é a combinação de dois hábitos: instalar as correções logo depois de disponíveis, e nunca deixar serviços de administração alcançáveis de toda a Internet, para que uma falha como esta não tenha nada para atacar enquanto você espera sua ramificação receber a correção. Só aplicar patch deixa uma brecha, e só controlar a exposição deixa o roteador sem patch para sempre. Fazer as duas coisas transforma o próximo aviso em uma tarefa de rotina.
Como o MoniTik ajuda
O MoniTik ajuda nas duas partes mais difíceis: saber e agir. A aba Updates mostra a versão instalada de cada roteador frente à disponível e envia um e-mail quando aparece uma versão nova, e instalar sempre exige um clique explícito seu, nunca é automático, para que uma versão defeituosa não derrube toda a sua frota de um dia para o outro. Como o roteador se conecta para fora ao MoniTik por um túnel, você pode administrá-lo sem abrir o WinBox nem a interface web para a Internet desde o início.