跳至主要內容
科技 分析

路由器被列進 CISA 名單之後:RouterOS 這次更新,其實是在改門鎖

MikroTik RouterOS 的 CVE-2026-67277 已列入 CISA 已知遭利用漏洞目錄,本文整理三條分支的最低修補版本與更新前後的檢查步驟。

刊登:(台北時間) 閱讀約 5 分鐘

2026 年 9 月 10 日,美國網路安全暨基礎設施安全局(CISA)把 MikroTik RouterOS 的 CVE-2026-67277 列入「已知遭利用漏洞目錄」(KEV)。兩週後的 9 月 23 日,這件事仍在管理圈被反覆討論,原因很直接:列入 KEV 代表的並非「理論上有風險」,而是已經有人在真實網路上動手利用。NVD 紀錄給它的 CVSS 3.1 分數是 8.2,攻擊從網路遠端發動,不需要帳號、不需要登入、也不需要使用者點任何東西。

對一般家用讀者來說,這則新聞最容易被略過的一行是「不需要使用者互動」。多數資安宣導都把責任放在「不要亂點連結」,但這次問題出在設備本身。可以把它想成:你家大門的鎖匠早就通知某批鎖有缺陷,而現在已經有竊賊拿著那批鎖的通用鑰匙在街上試門。屋主什麼都沒做錯,鎖就是該換。

先看版本號,不要看設備型號

NVD 列出的受影響範圍涵蓋 RouterOS 6.0 起、7.0 起與 7.24 分支,也就是幾乎整個還在使用的版本譜系。對照 MikroTik 官方公告,三條分支各有最低修補門檻:

分支受影響版本最低修補版本
6.x6.0 至 6.49.206.49.21(Long-term)
7.x7.0.0 至 7.23.37.23.4(Long-term)
7.24.x7.24.0 至 7.24.17.24.2(Stable)

實際操作是登入 WebFig 或 WinBox,在「Check for updates」看目前版本與分支。這一步常被跳過,因為很多人判斷設備要不要修,看的是「這臺買幾年了」。同樣一臺 hEX,出廠韌體和現在跑的版本可能差了十幾個版號,風險也完全不同。這個判斷習慣,和我們先前談過的Android 安裝提示該怎麼讀是同一件事:畫面上那行文字,比設備本身的外觀或年資更有資訊量。

若更新畫面提供同分支的更高版本,選較新的那個即可,沒有必要停在最低門檻。

「已遭利用」和「會被勒索」是兩件事

KEV 目錄會標註漏洞是否與勒索軟體有關,目前這筆紀錄該欄位是 Unknown。意思是公開資料尚未確認,不能拿來推論「已經有勒索案例」,但也不能反向推論「所以不嚴重」。另一個常被誤讀的數字是 EPSS:FIRST 在 9 月 23 日給出的分數是 0.00869,約 0.9%。這是未來 30 天被利用機率的模型估計,針對的是整個漏洞族羣,不是你那臺設備的中獎機率。當漏洞已經列入 KEV,EPSS 的參考價值就退居其次,因為「已經有人在用」這個事實,比任何預測模型都具體。

修補的優先順序,CISA 依 BOD 26-04 的邏輯看四件事:資產是否公開曝露在網路上、是否列入 KEV、攻擊能否自動化、利用後的技術影響。這個排序對家用場景同樣成立。一臺直接掛在公網、管理埠對外開的 RouterOS,和一臺藏在 NAT 後面只做內網分配的機器,風險差距很大,但後者依然該更新,只是不用連夜處理。

更新前後的三個動作

更新前,先記下目前版本與分支,備份設定檔。接著確認 SSH 沒有開放給不受信任的網路;若真的需要遠端管理,把來源限制在可信任 IP,或改走 WireGuard VPN。MikroTik 官方公告的建議一致:管理埠不要直接對外開放。用日常話講,管理介面是你的鑰匙孔,修補是把鎖換新,而把鑰匙孔從大門口移到只有你能到的玄關,是另一半的防護。

更新完成後,翻 Log 看有沒有出現 Flagged 字樣。有當然要處理;沒有也不代表沒事,接著檢查使用者清單有沒有不認識的帳號、scripts 和 scheduler 有沒有陌生的排程項目。這些是攻擊者落地後最常留下的痕跡,檢查起來只要幾分鐘,卻是判斷「有沒有被進來過」最實際的方法。

若設備短期內無法更新,先做降曝露:關掉不必要的管理服務、限制來源 IP。CISA 的要求更硬,無法套用緩解措施的產品,聯邦機構要直接停用。企業環境拿這條當內部標準並不過分。

所以呢

家用 MikroTik 的預設設定,官方表示通常不在立即風險範圍,但「通常」和「全部」之間的差距,就是那些曾經手動開過 SSH、做過埠轉發、或者照網路教學調過防火牆的機器。多數人屬於第三種,而且往往忘了自已調過什麼。這也是為什麼這次的建議對所有使用者一視同仁:升級到含修補的版本,順手檢查管理設定。

網路邊界設備的漏洞之所以值得認真看待,是因為它同時管著所有進出的流量。這和之前AI 模型被稱為最強網路武器的警告的脈絡相通:攻擊成本持續下降,防禦的最低標準就得往上抬。對個人和小團隊來說,最低標準就是一件事,花十分鐘登入管理介面,確認版本號跨過 6.49.21、7.23.4 或 7.24.2 這三道門檻的其中一道。修補不保證安全,但版本號低於門檻的設備,等於把已知的缺陷清單貼在自己門上。

主題

#mikrotik#路由器安全#漏洞修補