如果 MikroTik 路由器使用的 RouterOS 低於對應門檻,應立即更新:6.x 到 6.49.21、7.23.x 到 7.23.4、7.24.x 到 7.24.2。CVE-2026-67277 已於 9 月 10 日列入CISA 已知遭利用漏洞目錄,CVSS 3.1 為 8.2,攻擊不需要帳號、登入或受害者操作;多台設備可用軟體物料清單的版本盤點方法整理。

先看自己是不是受影響的版本
NVD 的受影響版本紀錄列出 6.0 至 6.49.20、7.0.0 至 7.23.3、7.24 至 7.24.1。登入 WebFig 或 WinBox,在「Check for updates」確認目前分支與版本;MikroTik 官方公告也列出三個修補版本。
| RouterOS 分支 | 最低修補版本 |
|---|---|
| 6.x | 6.49.21(Long-term) |
| 7.23.x | 7.23.4(Long-term) |
| 7.24.x | 7.24.2(Stable) |
如果畫面提供同一分支的更高版本,優先採用較新的可用修補版。NAS 通常不會執行 RouterOS,若 NAS 位於 MikroTik 路由器後方,先處理路由器。

影響與查證重點
CERT Polska 的實際利用通報指出,已觀察到針對網路可達 RouterOS 設備的攻擊,且修補可阻止觀察到的攻擊。CVE-2026-67277 影響 btest 服務,可能造成核心記憶體資料外洩、服務阻斷與核心重啟;NVD 紀錄列出遠端、無權限、無需使用者互動,EPSS API 於 9 月 11 日回傳 0.748%。

CVE 描述的問題涉及未初始化資料外洩與異常分片輸出,可能讓 RouterOS 核心重新啟動。CISA 紀錄確認此 CVE 已遭利用,但勒索軟體使用欄位是 Unknown,現階段應以實際攻擊與服務中斷風險處理。

家用與中小企業現在怎麼做
- 記下 RouterOS 版本與分支;版本確認流程也可參考Mac 螢幕共享更新確認步驟。
- 匯出或備份設定,確認電力與儲存空間,再更新到同分支門檻或更高版本。MikroTik 發行說明也提醒先保留備份。
- 更新後查看 Log 的
Flagged,並檢查未知使用者、腳本、排程工作、代理伺服器與通道。CERT Polska 通報列出這些檢查方向。 - 暫時不能更新時,關閉對不受信任網路開放的 SSH,只允許可信任 IP,或使用 WireGuard VPN;無法修補且不再使用時,評估停用設備。CISA 的 BOD 26-04 文件與執行指引要求依資產暴露與風險排序處置。

常見問題
RouterOS 更新到哪個版本才跨過門檻?
6.x 至少是 6.49.21,7.23.x 至少是 7.23.4,7.24.x 至少是 7.24.2。更新畫面若提供更高的同分支版本,應選較新的版本。
家用 MikroTik 沒有開 SSH,還需要更新嗎?
需要。MikroTik 官方公告雖表示多數預設家用設定不在立即風險範圍,仍建議所有使用者升級。
更新後沒有看到 Flagged,代表設備一定安全嗎?
不代表。更新後仍要檢查未知使用者、腳本與設定,發現異常時依官方說明保存紀錄並處理。
參考來源
- September 2026 vulnerability (MikroTik)
- BOD 26-04: Prioritizing Security Updates Based on Risk (CISA)
- BOD 26-04 Implementation Guidance (CISA)
- CVE-2026-67277 (NIST National Vulnerability Database)
- CISA Known Exploited Vulnerabilities Catalog: CVE-2026-67277 (CISA)
- Critical vulnerabilities in MikroTik RouterOS are being actively exploited (CERT Polska)
- EPSS API for CVE-2026-67277 (FIRST)
- 6.49.21 [long-term] is released! (MikroTik)
- RouterOS downloads and changelogs (MikroTik)