← Baza wiedzy
Dla samorządu

MikroTik w urzędzie: rekomendacja Pełnomocnika Rządu z 1 października 2026 r.

Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa zarekomendował podmiotom krajowego systemu cyberbezpieczeństwa niezwłoczną aktualizację MikroTik RouterOS. Podatności pozwalają obejść uwierzytelnianie i przejąć pełną kontrolę nad urządzeniem.

SSIGMA ·8 października 2026 ·3 min czytania

Rekomendacja nr 2026/33/5 dotycząca podatności w oprogramowaniu MikroTik RouterOS nosi datę 1 października 2026 r.; Ministerstwo Cyfryzacji opublikowało ją 2 października. Adresatami są podmioty krajowego systemu cyberbezpieczeństwa, o których mowa w art. 4 ustawy o KSC - w tym podmioty kluczowe i ważne, a więc także urzędy gmin, starostwa, urzędy marszałkowskie i samorządowe jednostki objęte ustawą.

Co zaleca Pełnomocnik

  1. Niezwłoczną aktualizację RouterOS co najmniej do wersji 7.25 beta 3, 7.24.2, 7.23.4 lub 6.49.21.
  2. Sprawdzenie, czy urządzenia nie zostały skompromitowane - według instrukcji producenta (tryb device-mode, status „flagged”). Pełnomocnik wskazuje, że podatności są wykorzystywane przez atakujących.
  3. Wyłączenie usług SSH, WWW/WWW-SSL, WinBox i serwera bandwidth-test albo zablokowanie dostępu do nich ze wszystkich adresów spoza zaufanych sieci zarządzających.

Dlaczego to pilne

Rekomendacja wymienia sześć podatności: CVE-2026-67276, CVE-2026-67277, CVE-2026-67278, CVE-2026-67279, CVE-2026-67281 i CVE-2026-86060. Według Pełnomocnika umożliwiają one całkowite obejście mechanizmu uwierzytelnienia i uzyskanie pełnej kontroli nad RouterOS. Szczególnie groźne dla urządzeń dostępnych z internetu jest połączenie CVE-2026-67276 (uwierzytelnienie za pomocą spreparowanego klucza RSA) z CVE-2026-86060 (eskalacja uprawnień).

Pełnomocnik skonsultował sprawę z CSIRT NASK, CSIRT GOV i CSIRT MON; konsultacja potwierdziła możliwość wystąpienia incydentu krytycznego, jeśli rekomendacja nie zostanie zastosowana. Stosowanie oprogramowania z tymi podatnościami uznano za mające negatywny wpływ na bezpieczeństwo publiczne i istotny interes bezpieczeństwa państwa.

Tryb i obowiązki - art. 33 ustawy o KSC

Kroki dla urzędu i jednostek

  1. Ustal, gdzie pracują urządzenia MikroTik - w urzędzie, szkołach, ośrodku pomocy społecznej, bibliotece, spółkach komunalnych - także te utrzymywane przez zewnętrznego dostawcę.
  2. Sprawdź wersję RouterOS na każdym urządzeniu i zaktualizuj je co najmniej do wersji wskazanych w rekomendacji.
  3. Zweryfikuj urządzenia pod kątem kompromitacji według instrukcji producenta, w pierwszej kolejności te dostępne z internetu.
  4. Wyłącz SSH, WWW/WWW-SSL, WinBox i bandwidth-test albo ogranicz dostęp do nich do zaufanych sieci zarządzających.
  5. Zapisz, co i kiedy zrobiono na każdym urządzeniu - Pełnomocnik może zapytać o sposób uwzględnienia rekomendacji.
  6. Jeżeli weryfikacja wykaże przejęcie urządzenia, obsłuż to jako incydent; incydent poważny zgłoś w terminach i trybie ustawy o KSC, przez system S46.

Jak to się łączy z LCC

Takie działania należą do minimalnego zakresu zadań LCC z załącznika nr 2 do kryteriów naboru: zadanie nr 2 obejmuje zarządzanie aktywami przez inwentaryzację produktów, usług i procesów ICT, a zadanie nr 3 - utrzymanie bezpiecznych wersji oprogramowania i ich aktualizacji, w tym na urządzeniach mobilnych (siedem zadań LCC). W centrum obsługującym wiele jednostek rekomendację można wykonać według jednego spisu urządzeń i jednego planu aktualizacji dla wszystkich jednostek objętych porozumieniem.

Źródła
  1. Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa - Rekomendacja nr 2026/33/5 dotycząca podatności w oprogramowaniu MikroTik RouterOS (1.10.2026, PDF): https://www.gov.pl/attachment/a622c6c4-929a-4aef-a6ba-8a2ae9ba30bc
  2. Ministerstwo Cyfryzacji - „Rekomendacja Pełnomocnika Rządu ds. Cyberbezpieczeństwa dotycząca oprogramowania MikroTik” (2.10.2026): https://www.gov.pl/web/cyfryzacja/rekomendacja-pelnomocnika-rzadu-ds-cyberbezpieczenstwa-dotyczaca-oprogramowania-mikrotik
  3. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. z 2026 r. poz. 20 z późn. zm.), art. 4 i art. 33
  4. MikroTik - dokumentacja Device-mode, „Flagged status”: https://manual.mikrotik.com/docs/system-information-and-utilities/device-mode/#flagged-status
  5. Kryteria wyboru projektów LCC - załącznik nr 2 „Minimalny zakres zadań LCC”

Opublikowano 8 października 2026. Artykuł ma charakter informacyjny; wiążące pozostają dokumenty źródłowe.

Twój samorząd też może wejść do programu

SIGMA poprowadzi projekt od koncepcji po rozliczenie dotacji.

Zgłoś Urząd →