Rekomendacja nr 2026/33/5 dotycząca podatności w oprogramowaniu MikroTik RouterOS nosi datę 1 października 2026 r.; Ministerstwo Cyfryzacji opublikowało ją 2 października. Adresatami są podmioty krajowego systemu cyberbezpieczeństwa, o których mowa w art. 4 ustawy o KSC - w tym podmioty kluczowe i ważne, a więc także urzędy gmin, starostwa, urzędy marszałkowskie i samorządowe jednostki objęte ustawą.
Co zaleca Pełnomocnik
- Niezwłoczną aktualizację RouterOS co najmniej do wersji 7.25 beta 3, 7.24.2, 7.23.4 lub 6.49.21.
- Sprawdzenie, czy urządzenia nie zostały skompromitowane - według instrukcji producenta (tryb device-mode, status „flagged”). Pełnomocnik wskazuje, że podatności są wykorzystywane przez atakujących.
- Wyłączenie usług SSH, WWW/WWW-SSL, WinBox i serwera bandwidth-test albo zablokowanie dostępu do nich ze wszystkich adresów spoza zaufanych sieci zarządzających.
Dlaczego to pilne
Rekomendacja wymienia sześć podatności: CVE-2026-67276, CVE-2026-67277, CVE-2026-67278, CVE-2026-67279, CVE-2026-67281 i CVE-2026-86060. Według Pełnomocnika umożliwiają one całkowite obejście mechanizmu uwierzytelnienia i uzyskanie pełnej kontroli nad RouterOS. Szczególnie groźne dla urządzeń dostępnych z internetu jest połączenie CVE-2026-67276 (uwierzytelnienie za pomocą spreparowanego klucza RSA) z CVE-2026-86060 (eskalacja uprawnień).
Pełnomocnik skonsultował sprawę z CSIRT NASK, CSIRT GOV i CSIRT MON; konsultacja potwierdziła możliwość wystąpienia incydentu krytycznego, jeśli rekomendacja nie zostanie zastosowana. Stosowanie oprogramowania z tymi podatnościami uznano za mające negatywny wpływ na bezpieczeństwo publiczne i istotny interes bezpieczeństwa państwa.
Tryb i obowiązki - art. 33 ustawy o KSC
- Pełnomocnik wydaje rekomendacje dotyczące stosowania produktów ICT lub usług ICT (art. 33 ust. 4). Gdy informacja o cyberzagrożeniu uprawdopodabnia incydent krytyczny, może je wydać z urzędu, po konsultacji z CSIRT MON, CSIRT NASK lub CSIRT GOV (ust. 4a-4b).
- Rekomendacje publikuje na swojej stronie podmiotowej w Biuletynie Informacji Publicznej (ust. 4c).
- Podmiot krajowego systemu cyberbezpieczeństwa może wnieść zastrzeżenia, gdy rekomendacja negatywnie wpływa na świadczoną usługę lub realizowane zadanie publiczne - nie później niż w 14 dni od publikacji rekomendacji w BIP Pełnomocnika (ust. 5).
- Na wniosek Pełnomocnika podmiot informuje o sposobie i zakresie uwzględnienia rekomendacji (ust. 7). Nieuwzględnienie rekomendacji jest podstawą do wystąpienia przez Pełnomocnika do organu sprawującego nadzór nad podmiotem (ust. 8).
Kroki dla urzędu i jednostek
- Ustal, gdzie pracują urządzenia MikroTik - w urzędzie, szkołach, ośrodku pomocy społecznej, bibliotece, spółkach komunalnych - także te utrzymywane przez zewnętrznego dostawcę.
- Sprawdź wersję RouterOS na każdym urządzeniu i zaktualizuj je co najmniej do wersji wskazanych w rekomendacji.
- Zweryfikuj urządzenia pod kątem kompromitacji według instrukcji producenta, w pierwszej kolejności te dostępne z internetu.
- Wyłącz SSH, WWW/WWW-SSL, WinBox i bandwidth-test albo ogranicz dostęp do nich do zaufanych sieci zarządzających.
- Zapisz, co i kiedy zrobiono na każdym urządzeniu - Pełnomocnik może zapytać o sposób uwzględnienia rekomendacji.
- Jeżeli weryfikacja wykaże przejęcie urządzenia, obsłuż to jako incydent; incydent poważny zgłoś w terminach i trybie ustawy o KSC, przez system S46.
Jak to się łączy z LCC
Takie działania należą do minimalnego zakresu zadań LCC z załącznika nr 2 do kryteriów naboru: zadanie nr 2 obejmuje zarządzanie aktywami przez inwentaryzację produktów, usług i procesów ICT, a zadanie nr 3 - utrzymanie bezpiecznych wersji oprogramowania i ich aktualizacji, w tym na urządzeniach mobilnych (siedem zadań LCC). W centrum obsługującym wiele jednostek rekomendację można wykonać według jednego spisu urządzeń i jednego planu aktualizacji dla wszystkich jednostek objętych porozumieniem.