
CERT Polskaは、インターネットからSSHへアクセスできるMikroTik RouterOS搭載機器に対し、認証なしで管理者権限を取得する攻撃が確認されていると警告しました。攻撃は少なくとも2026年9月2日までさかのぼるとされています。MikroTikは修正版を公開しており、対象機器では速やかなアップデートと、不審なユーザーやスクリプトなどが追加されていないかの確認が推奨されています。
The Hacker News:Attackers Hijack MikroTik Routers Through Internet-Exposed SSH Without Authentication
この記事のポイント
影響のあるシステム
- MikroTik RouterOS 6.0.0以降、6.49.21未満
- MikroTik RouterOS 7.0.0以降、7.23.4未満
- MikroTik RouterOS 7.24以降、7.24.2未満
- 特にSSHリモートアクセスサービスをインターネットへ公開しているRouterOS搭載機器
- WWW/WWW-SSLやbandwidth-testなどの管理・ネットワークサービスを信頼できないネットワークへ公開している環境
- デフォルトのファイアウォール設定を変更し、管理ポートを外部へ公開している機器
推奨される対策
- RouterOS 6系では6.49.21以降の修正版へ更新してください。
- RouterOS 7.0.0以降7.23.4未満では7.23.4以降へ更新してください。長期サポート系では、元記事で7.23.5の利用が案内されています。
- RouterOS 7.24系では7.24.2以降へ更新してください。
- アップデートできるまで、SSH、WWW/WWW-SSL、bandwidth-testなどをインターネットへ公開しない、または信頼できる管理ネットワークからのアクセスだけに制限してください。
- 未修正のRouterOS機器からTLS接続を開始したり、RouterOS内蔵SSHクライアントを利用したりすることを避けてください。
- アップデート後はログを確認し、
/system/device-mode/printを実行してFlagged状態になっていないか確認してください。 - 不明なユーザー、スクリプト、設定変更など、身に覚えのない構成が追加されていないか確認してください。
- 不審な高権限の
opsアカウントや、ssh:-2@を含むアカウント作成ログがないか確認してください。
上記の対策は、元記事の事実に基づき日本の読者向けに整理したものです。
この記事に出てくる専門用語
- RouterOS:MikroTikのルーターやネットワーク機器で利用されているネットワーク向けOSです。
- SSH(Secure Shell):ネットワーク経由で機器やサーバーへ安全に接続し、管理操作を行うための通信プロトコルです。
- MikroTrick:CERT Polskaが、今回確認した2つの脆弱性を組み合わせた攻撃を指す名称として使用しています。
- Flagged:RouterOSの起動時チェックで不審な設定が検出された場合に機器へ設定される状態です。該当する設定が無効化され、一部機能が制限されます。
- TLS(Transport Layer Security):ネットワーク通信を暗号化し、盗聴や改ざんなどを防ぐために利用される通信技術です。
- ゼロデイ脆弱性:一般に、修正方法が提供される前などに攻撃へ悪用される未知または未修正の脆弱性を指します。今回の事案について、元記事ではゼロデイであったかどうかは確認できていないとされています。
インターネットへ公開されたSSHからルーターを乗っ取る攻撃

CERT Polskaが2026年9月5日に公開した警告によると、MikroTik RouterOSを搭載した機器のうち、SSHリモートアクセスサービスがインターネットから到達可能な環境を狙う攻撃が確認されています。攻撃が成功した場合、認証を経ずに機器の管理者権限を取得される可能性があると報告されています。確認されている攻撃は少なくとも2026年9月2日までさかのぼりますが、元記事の公開時点では被害を受けた機器の台数や攻撃者の身元については明らかになっていません。
対象となるのは、RouterOS 6.0.0以降6.49.21未満、7.0.0以降7.23.4未満、および7.24以降7.24.2未満の環境です。MikroTikは6.49.21、7.23.4、7.24.2、開発チャンネルでは7.25beta3に修正を含めています。なお、7.23.4ではIPv6 DHCPに関する別の問題が発生したため、その修正を含みながらセキュリティ対策を維持した7.23.5も提供されています。
一方、MikroTikによると、一般的な家庭向け機器ではデフォルトのファイアウォール設定が維持されている場合、インターネット側から管理ポートへ直接アクセスできない構成になっています。そのため、すべてのMikroTik機器が同じ条件で攻撃可能というわけではありません。特に注意が必要なのは、管理目的などでSSHを外部公開している環境や、デフォルト設定を変更して管理サービスへのアクセスを許可している機器です。
アップデートまでSSHなどの外部公開を停止・制限
CERT Polskaは、対象となるRouterOSを利用している場合、MikroTikが提供する修正版へ直ちに更新することを推奨しています。すぐにアップデートできない場合は、外部へ公開しているサービスを停止するか、信頼できる管理ネットワークからのみアクセスできるよう制限することが暫定対策となります。元記事では特にSSH、WWW/WWW-SSL、bandwidth-testが対象として挙げられています。ただし、これらのアクセス制限はパッチ適用の代替ではなく、更新までの一時的な防御策として位置付けられています。
さらにCERT Polskaは、未修正のRouterOS機器からTLS接続を開始することや、RouterOSに組み込まれているSSHクライアントを使用することについても避けるよう案内しています。今回報告された問題はSSHの外部公開だけに注意すればよいという単純なものではなく、関連する脆弱性全体を考慮したうえで一時的な制限を行う必要があります。
企業環境では、ルーターやファイアウォールなどのネットワーク機器について、導入時に設定したまま長期間運用しているケースもあります。今回の事案を機に、インターネット側からSSHやWeb管理画面へアクセスできる状態になっていないか確認することが重要です。管理サービスを外部から利用する必要がある場合でも、接続元を信頼できる管理ネットワークへ限定するなど、攻撃対象となる範囲を縮小することが求められます。
アップデート後も「すでに侵害されていないか」の確認が必要
今回の対応では、RouterOSを修正版へ更新するだけでなく、更新前にすでに攻撃者からアクセスされていなかったか確認することも重要です。MikroTikのRouterOSには、起動時のチェックで不審な設定が検出された場合に機器を「Flagged」状態へ移行する仕組みがあります。Flagged状態になると、疑わしい設定が無効化され、一部の機能が制限されます。アップデート後はログを確認するとともに、/system/device-mode/printを実行して機器の状態を確認することが推奨されています。
ただし、Flaggedという警告が表示されていないからといって、問題がないと判断することはできません。CERT Polskaは、不明なユーザー、スクリプト、その他の身に覚えのない設定変更がないか、構成そのものを確認するよう勧めています。また、予期しない高い権限を持つopsアカウントや、ssh:-2@という文字列を含むアカウント作成ログも、調査すべき兆候として挙げられています。
こうした痕跡が確認された場合、攻撃者がすでに管理権限を取得し、継続アクセスのための設定を追加している可能性があります。脆弱性を修正して新たな侵入経路を塞いだとしても、侵害後に作成されたユーザーやスクリプトなどが残っていれば安全な状態には戻りません。そのため、対象機器では「パッチ適用」と「侵害痕跡の確認」を一体の対応として行うことが重要です。
侵害が疑われる場合は証拠を保存してから初期化

ログや設定、Flagged状態などから侵害が疑われる場合、CERT Polskaは最初に対象ルーターをネットワークから隔離し、ログや設定情報を保存するよう推奨しています。重要なのは、調査を行う前にFlagged状態を解除したり、機器を初期化したりしないことです。先に設定を削除してしまうと、攻撃者がいつ、どのような操作を行ったのかを確認するための証拠が失われる可能性があります。
必要な証拠を保存した後は、工場出荷時の設定へ戻し、信頼できることを確認した設定を使用して機器を再構築することが推奨されています。この際、侵害された可能性がある機器から取得した完全なバックアップを、そのまま復元することは避ける必要があります。バックアップ内部に攻撃者が追加したユーザー、スクリプト、その他の不正な設定が含まれていた場合、初期化後にそれらまで復元してしまうためです。
さらに、侵害された機器で使用していたパスワード、鍵、その他の認証情報についても変更する必要があります。ルーターはネットワーク内外の通信を中継する重要な機器であるため、管理権限を取得された場合には、ルーターそのものだけでなく、その周辺で利用されていた認証情報まで影響範囲に含めて確認することが重要です。
2つの脆弱性を組み合わせた「MikroTrick」、詳細には未確定部分も
CERT Polskaは、今回の攻撃で利用されている2つの脆弱性の組み合わせを「MikroTrick」と呼んでいます。ただし、The Hacker NewsがCERT Polskaの警告と脆弱性情報を確認した2026年9月6日時点では、実際の攻撃チェーンを構成する2つの脆弱性がどれなのか、また両者をどのように組み合わせることで認証なしの管理者権限取得につながるのかについて、明確には説明されていませんでした。
また、この攻撃がいわゆる「ゼロデイ攻撃」であったかどうかについても、元記事では確認できないとしています。開発版の修正を含む7.25beta3の変更履歴には2026年9月2日の日付が記載されていますが、ベータ版やその他の修正版が公表されたのは9月3日です。一方、実際の攻撃については少なくとも9月2日にさかのぼると報告されています。ただし、これらの日付だけでは、攻撃時点で修正版が一般に利用可能だったかどうかを確定できません。
このため、攻撃手法の詳細やゼロデイであったかどうかについて推測するのではなく、現時点で明確になっている「対象バージョンが存在する」「実際の攻撃が確認されている」「MikroTikから修正版が提供されている」という点を優先して対応する必要があります。特にインターネットへSSHを公開している機器では、攻撃の詳細がすべて明らかになるまで対応を待つのではなく、更新、アクセス制限、侵害確認を早急に進めることが重要です。
参考文献・記事一覧
投稿者プロフィール

- CyberCrew(サイバークルー)
-
CyberCrew(サイバークルー)は、企業の情報セキュリティをトータルで支援する専門チームです。高度なスキルを持つホワイトハッカーが在籍し、サイバー攻撃の監視・検知から初動対応、リスク診断や従業員向けのセキュリティ教育まで、幅広いサービスを提供。企業のニーズに応じた柔軟な対応で、安心・安全なIT環境の実現をサポートします。
■ 情報セキュリティサービス台帳登録事業者
■ セキュリティコンテスト受賞歴
CTF国際大会 世界No.1
CEH Master Leaderboard 世界No.1
Hack The Box Rank TOP10
■ 保有セキュリティ資格
GIAC GXPN、Cisco Cybersecurity Specialist、CEH Master、CEH Practical、
Cyber Security Professional Certificate、OSCP、OSCP+、CPENT、OSWP、
eCPPT、eMAPT、CRTS、SOC-100、PEN-100、
HTB Offshore Penetration Tester(Level 3)






