Una nuova allerta di sicurezza riguarda i router MikroTik usati in molte aziende per connettività, VPN e sedi remote. Il 30 settembre 2026 la CISA, l’agenzia federale USA per la cybersicurezza, ha segnalato una vulnerabilità critica in RouterOS che può permettere a un attaccante di prendere il controllo del dispositivo da remoto oppure mandarlo fuori servizio, senza dover prima effettuare l’accesso.
Per un’impresa il punto non è solo “aggiornare il router”: quando il dispositivo di rete esposto su Internet è vulnerabile, diventano a rischio collegamenti tra sedi, smart working, accesso ai gestionali e continuità operativa. Se in azienda usate apparati MikroTik, vale la pena verificare subito versione, servizi esposti e modalità di accesso remoto.
Che cosa è successo
Secondo l’avviso pubblicato da CISA il 30 settembre 2026, la vulnerabilità è tracciata come CVE-2026-84411 e interessa MikroTik RouterOS. Il problema è descritto come un integer underflow nella gestione delle richieste HTTP del servizio di amministrazione web del router.
L’aspetto più delicato è che il difetto è pre-autenticazione: in pratica può essere raggiunto prima del login. CISA spiega che una singola richiesta appositamente costruita può causare due scenari gravi:
- esecuzione di codice da remoto con privilegi di root;
- denial of service, cioè blocco o malfunzionamento del dispositivo.
Tradotto in termini aziendali: un router vulnerabile e raggiungibile dalla rete può diventare un punto d’ingresso diretto per un attaccante, oppure un collo di bottiglia che interrompe la connettività.
Quali versioni sono coinvolte
Qui c’è un dettaglio importante da leggere con attenzione. Nell’avviso, CISA indica che risultano interessate le versioni di RouterOS inferiori alla 7.24. Nello stesso tempo, però, riporta che il produttore raccomanderebbe l’aggiornamento alla versione 7.23 o successiva per mitigare il rischio.
Questa formulazione crea un’evidente area di incertezza, perché le due indicazioni non coincidono perfettamente. Sempre secondo la notizia del 30 settembre 2026, al momento della pubblicazione:
- la versione stabile più recente era 7.24.4;
- la release long-term più recente era 7.23.7;
- entrambe risultavano disponibili dal 16 settembre.
Lo stesso articolo segnala inoltre che MikroTik non aveva ancora pubblicato un advisory di sicurezza dedicato al momento della diffusione della notizia. Per questo, in un contesto operativo reale, la scelta più prudente è non fermarsi alla soglia minima indicata in modo ambiguo, ma pianificare l’aggiornamento verso il ramo più recente e supportato compatibile con il proprio ambiente.
Perché la vulnerabilità è particolarmente seria
Non tutte le falle hanno lo stesso impatto. In questo caso ci sono almeno tre elementi che alzano il livello di rischio.
Il primo è la natura pre-auth. Se una vulnerabilità può essere sfruttata prima dell’autenticazione, l’attaccante non ha bisogno di credenziali rubate o di un account valido. Questo riduce drasticamente la barriera d’ingresso.
Il secondo è il fatto che l’eventuale esecuzione di codice avverrebbe con privilegi di root, cioè il massimo livello di controllo sul sistema. Un aggressore potrebbe quindi modificare la configurazione, aprire accessi persistenti, intercettare traffico o usare il router come trampolino per muoversi nella rete interna.
Il terzo elemento è il ruolo stesso del router. A differenza di un singolo PC, un apparato di frontiera gestisce spesso:
- collegamenti Internet;
- VPN verso altre sedi;
- accessi remoti di dipendenti e fornitori;
- instradamento verso server, NAS, telefoni VoIP e sistemi cloud.
Quando a essere vulnerabile è questo nodo centrale, l’impatto può propagarsi rapidamente.
Non risulta sfruttata attivamente, ma il rischio non va sottovalutato
CISA precisa di non avere evidenza di sfruttamento attivo della CVE-2026-84411 al momento dell’avviso. È una buona notizia, ma non basta per abbassare la guardia.
Gli apparati MikroTik sono da tempo nel mirino di criminali informatici e botnet proprio perché diffusi, potenti e spesso lasciati esposti su Internet con servizi amministrativi o SSH raggiungibili dall’esterno. La stessa notizia ricorda che di recente il CERT polacco ha avvertito di una catena di sfruttamento che combinava due falle di RouterOS, CVE-2026-67276 e CVE-2026-86060, per ottenere il pieno controllo dei dispositivi con servizio SSH esposto su Internet.
Il messaggio, quindi, è semplice: anche in assenza di attacchi confermati su questa specifica falla, i router vulnerabili vengono osservati e testati molto rapidamente dopo la pubblicazione delle informazioni tecniche.
Le indicazioni difensive segnalate da CISA
L’avviso richiama alcune misure di difesa che meritano attenzione anche nelle PMI:
- mantenere i sistemi di controllo non accessibili direttamente da Internet;
- collocare reti di controllo e dispositivi remoti dietro firewall e separati dalla rete business;
- usare VPN aggiornate per l’accesso remoto;
- proteggere in modo adeguato tutti i dispositivi connessi.
Sono indicazioni essenziali, ma vanno tradotte in attività pratiche. In molte realtà il problema non è la mancanza di tecnologia, bensì configurazioni storiche rimaste in piedi negli anni: pannelli web esposti, porte aperte “temporaneamente”, account amministrativi condivisi e firmware non aggiornati.
Cosa significa per la tua azienda
Se la tua organizzazione usa router MikroTik in ufficio, in filiale, nei punti vendita o per collegare utenti da remoto, questa notizia richiede una verifica immediata ma ordinata.
Ecco le azioni concrete da mettere in agenda.
1. Identifica gli apparati MikroTik presenti
Molte aziende non hanno un inventario aggiornato dei dispositivi di rete. Il primo passo è capire quanti apparati ci sono, dove sono installati e quale versione di RouterOS eseguono.
2. Verifica se l’interfaccia di amministrazione web è esposta
La vulnerabilità riguarda la gestione HTTP del servizio di amministrazione web. Se l’interfaccia è raggiungibile da Internet, la priorità sale immediatamente. Dove possibile, l’accesso amministrativo va limitato a IP autorizzati o, meglio, reso disponibile solo attraverso VPN.
3. Aggiorna con criterio, ma senza attendere troppo
Dato il quadro non perfettamente lineare sulle versioni interessate, l’approccio più prudente è pianificare l’aggiornamento alla release più recente e stabile supportata dal proprio scenario, testando prima i casi critici se il router gestisce VPN, regole avanzate o più sedi.
4. Controlla i log e i segni di anomalia
Riavvii inspiegabili, interruzioni di servizio, nuove configurazioni non autorizzate, regole firewall inattese o utenti amministrativi sconosciuti meritano un controllo approfondito. Se il router è stato esposto a Internet, non basta aggiornare: conviene verificare anche l’eventuale compromissione.
5. Riduci la superficie d’attacco
Disabilitare i servizi non necessari, rimuovere esposizioni pubbliche superflue e segmentare correttamente la rete spesso riduce il rischio più di qualsiasi intervento “una tantum”. Qui un assessment di sicurezza informatica può aiutare a individuare configurazioni deboli che passano inosservate nella gestione quotidiana.
6. Prepara la continuità operativa
Se un router va in denial of service, una sede può restare isolata. È utile verificare procedure di emergenza, backup delle configurazioni e disponibilità di apparati sostitutivi o canali alternativi. Anche la protezione dei dati resta centrale: se un incidente di rete blocca accessi a file o servizi, una strategia di remote backup ben progettata riduce i tempi di ripristino.
7. Affida la gestione a un processo, non all’urgenza
Le vulnerabilità sui dispositivi perimetrali non sono eventi eccezionali: fanno parte della normale gestione IT. Per questo conviene avere monitoraggio, aggiornamenti pianificati, documentazione e responsabilità chiare, magari tramite un servizio continuativo di assistenza informatica.
L’errore da evitare: pensare che il router sia “solo connettività”\n
Nelle PMI il router viene spesso considerato un elemento invisibile: finché Internet funziona, nessuno ci pensa. In realtà è uno degli asset più sensibili dell’intera infrastruttura.
Da lì passano autenticazioni, traffico verso il cloud, collegamenti con consulenti esterni, smart working e comunicazioni tra sedi. Se quel punto viene compromesso, un attaccante può non limitarsi a interrompere la linea: può osservare, deviare o facilitare accessi successivi ad altri sistemi.
Per questo la domanda corretta non è solo “abbiamo installato la patch?”, ma anche “quel router è gestito come un sistema critico?”.
Domande frequenti
Se ho un router MikroTik devo preoccuparmi per forza?
Non automaticamente, ma devi verificare subito modello, versione di RouterOS e soprattutto se il pannello web di amministrazione è esposto o accessibile dall’esterno.
Basta aggiornare RouterOS per essere al sicuro?
L’aggiornamento è prioritario, ma non sempre sufficiente. Se il dispositivo era esposto su Internet, conviene controllare configurazione, log, account amministrativi e servizi attivi.
Questa falla può fermare il lavoro in azienda?
Sì. Oltre al rischio di esecuzione di codice da remoto, CISA indica anche la possibilità di denial of service, quindi blocchi o interruzioni della connettività e dei servizi collegati.
In sintesi, l’avviso CISA del 30 settembre 2026 non va letto come una notizia tecnica lontana dalla realtà aziendale. Riguarda un componente centrale dell’infrastruttura e mette in evidenza un rischio concreto: un singolo apparato esposto può trasformarsi nel punto più debole di tutta la rete. Per le imprese che usano MikroTik, il momento giusto per controllare non è “quando ci sarà una patch definitiva chiarissima”, ma adesso.