Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】MikroTrick: How Two RouterOS Flaws Let Attackers Take Over MikroTik Routers Without a Password

2026年10月09日に「Dev.to」が公開したITニュース「MikroTrick: How Two RouterOS Flaws Let Attackers Take Over MikroTik Routers Without a Password」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

MikroTikルーターのRouterOSで、パスワード不要で管理者権限を奪取される重大脆弱性「MikroTrick」が判明、攻撃中だ。インターネットにSSHを公開する約12万台が危険。RouterOSの早急な更新とSSH外部公開停止が必要。

ITニュース解説

今回のニュースは、MikroTik社のルーターに発見された深刻な脆弱性「MikroTrick」についてだ。これは、インターネットに接続されているMikroTik製ルーターが、パスワードや秘密鍵を知らない第三者によって簡単に乗っ取られてしまうという重大な問題である。

この攻撃は、二つの異なる脆弱性を組み合わせることで成立する。一つ目は「CVE-2026-67276」という脆弱性で、これはSSH(Secure Shell)という安全なリモート接続プロトコルの公開鍵認証機能に存在する不備が原因だ。通常、SSH接続では、ユーザーが持つ秘密鍵とサーバーに登録された公開鍵のペアによって、接続元の本人確認が行われる。しかし、MikroTikのルーターOSでは、公開鍵を検証する際に、鍵を構成する重要な要素の一つである「指数部」という部分が正しくチェックされていなかった。この不備を悪用すると、攻撃者は正規のユーザー名と公開鍵の「モジュラス」と呼ばれる別の要素を知っていれば、本来とは異なる偽の公開鍵を作成し、あたかも正規のユーザーであるかのようにSSH接続を認証なしで突破できてしまうのだ。これは「認証の欠如」という種類の脆弱性であり、セキュリティの根幹である本人確認をすり抜けることを可能にする。

二つ目の脆弱性は「CVE-2026-86060」と呼ばれ、これは「引数区切り文字の不適切な処理」に関するものだ。一つ目の脆弱性によって認証を突破し、ルーターへの接続に成功した攻撃者は、次にこの脆弱性を利用する。攻撃者は、SSHログイン時に使われるユーザー名の部分に、システムが本来のユーザー名とは異なる余計な「引数」と呼ばれる命令を誤って解釈してしまうような特殊な文字列を仕込む。この仕込みによって、システムは攻撃者の意図しないコマンドを実行してしまい、結果的に攻撃者は一般的なユーザー権限ではなく、ルーターに対する完全な「管理者権限」を奪い取ることが可能となる。

これらの二つの脆弱性は、単体ではそこまで深刻な影響をもたらさないかもしれない。しかし、これらを組み合わせることで、攻撃者はインターネット経由でアクセス可能なSSHサービスが稼働しているMikroTikルーターに対し、パスワードも秘密鍵もなしに、管理者権限でログインし、完全に制御下に置くことができるようになる。この攻撃チェーン全体が「MikroTrick」と名付けられている。

この脆弱性は、2026年9月2日にはすでに攻撃者による悪用が確認されていた。これは、MikroTik社が修正パッチをリリースする前日であり、いわゆる「ゼロデイ攻撃」として分類される非常に危険な事態だった。MikroTik社は翌9月3日に迅速に修正版のRouterOS(バージョン6.49.21、7.23.4、7.24.2など)をリリースし、その後も追加の修正版を公開している。その後、9月5日にはCERT Polska(ポーランドのコンピュータ緊急対応チーム)がこの脆弱性を公表し、9月10日には米国のCISA(サイバーセキュリティ・インフラセキュリティ庁)が、活発に悪用されている脆弱性リストに追加した。報道によると、この脆弱性の影響を受ける可能性のあるMikroTikデバイスは12万2000台以上に上るとされている。

攻撃が成功した場合、攻撃者はルーターに特定の痕跡を残す。例えば、「-2」という無効なユーザー名でのSSHログイン試行や、「ops」という名前の不正な高権限アカウントの作成などだ。また、攻撃に使用された特定のIPアドレスも特定されている。MikroTik社は修正パッチを適用したRouterOSに「Flagged」という新しい自己診断機能を搭載した。これは、ルーターが起動時に既知の改ざんの痕跡がないかを確認し、もし見つかればそのデバイスが侵害されている可能性が高いことを警告する仕組みだ。Flaggedの表示があるデバイスは、完全に侵害されていると見なすべきである。

なぜこのような種類のデバイスが狙われるのか、その重要性も理解しておく必要がある。ルーターは、企業や家庭のネットワークとインターネットを接続する中心的な役割を果たす。中小企業やインターネットサービスプロバイダ(ISP)、さらには一般的な家庭でも使われ、常にオンライン状態にあることが多い。そして、これらのデバイスは一度設置されると、何年もパッチが適用されずに放置されるケースも少なくない。ルーターが完全に攻撃者の制御下に入ると、そのルーターを通過する通信内容を盗み見たり、通信経路やファイアウォールの設定を書き換えたり、さらにはそのルーター自体を不正なプロキシサーバーやトンネルとして利用したりすることが可能になる。特に、SSH鍵認証がパスワードよりも安全だという一般的な認識を覆す形で攻撃が成功した点は、セキュリティを考える上で重要な教訓となる。

この脆弱性からデバイスを守るための対策は以下の通りだ。 まず最も重要なのは、RouterOSを最新の修正済みバージョン(6.49.21、7.23.4、7.24.2、またはそれ以降)にすぐにアップグレードすることである。これにより、既知の攻撃からデバイスが保護され、前述のFlagged機能も利用できるようになる。 次に、ルーターの管理用サービスであるSSH、WebFig(Webインターフェース)、そして帯域テストサービスを、インターネットに直接公開しないよう設定することが非常に重要だ。これらのサービスは、信頼できる内部ネットワークからのアクセスのみに限定すべきである。 また、定期的にルーターのログを確認し、「-2」というユーザー名でのSSHログイン試行がないか、また「ops」のような身に覚えのない高権限アカウントが作成されていないかを監査する必要がある。さらに、デバイスが「Flagged」状態として自己報告していないかも確認すべきだ。 もしデバイスが何らかの侵害の兆候を示している場合は、そのデバイスは完全に攻撃者に乗っ取られていると見なし、パスワードを変更するだけでは不十分だ。まずはネットワークからそのデバイスを隔離し、不正な設定変更がないか詳細に確認した上で、デバイスを工場出荷状態に戻すか、設定を再構築してからサービスに戻す必要がある。

今回のMikroTrickの事例は、どんなに安全だと思われている技術にも脆弱性が潜んでいる可能性があり、常に最新の情報を把握し、適切な対策を講じることがいかに重要であるかを改めて示している。

関連コンテンツ

関連IT用語

関連ITニュース