如果 MikroTik 路由器使用的 RouterOS 低於對應門檻,應立即更新:6.x 到 6.49.21、7.23.x 到 7.23.4、7.24.x 到 7.24.2。CVE-2026-67277 已於 9 月 10 日列入CISA 已知遭利用漏洞目錄,CVSS 3.1 為 8.2,攻擊不需要帳號、登入或受害者操作;多台設備可用軟體物料清單的版本盤點方法整理。

客廳中的家用路由器與網路設備
家用路由器也是需要確認軟體版本的網路設備(示意圖)

先看自己是不是受影響的版本

NVD 的受影響版本紀錄列出 6.0 至 6.49.20、7.0.0 至 7.23.3、7.24 至 7.24.1。登入 WebFig 或 WinBox,在「Check for updates」確認目前分支與版本;MikroTik 官方公告也列出三個修補版本。

RouterOS 分支最低修補版本
6.x6.49.21(Long-term)
7.23.x7.23.4(Long-term)
7.24.x7.24.2(Stable)
RouterOS 分支與最低修補版本對照
RouterOS 三條分支的最低修補版本,低於門檻就應安排更新(資料整理圖)

如果畫面提供同一分支的更高版本,優先採用較新的可用修補版。NAS 通常不會執行 RouterOS,若 NAS 位於 MikroTik 路由器後方,先處理路由器。

機櫃中的網路與伺服器設備
路由器、伺服器與 NAS 應一併納入版本盤點(示意圖)

影響與查證重點

CERT Polska 的實際利用通報指出,已觀察到針對網路可達 RouterOS 設備的攻擊,且修補可阻止觀察到的攻擊。CVE-2026-67277 影響 btest 服務,可能造成核心記憶體資料外洩、服務阻斷與核心重啟;NVD 紀錄列出遠端、無權限、無需使用者互動,EPSS API 於 9 月 11 日回傳 0.748%。

網路機櫃中的連線設備與指示燈
網路邊界設備遭利用時,服務可用性與內部連線都會受到影響(示意圖)

CVE 描述的問題涉及未初始化資料外洩與異常分片輸出,可能讓 RouterOS 核心重新啟動。CISA 紀錄確認此 CVE 已遭利用,但勒索軟體使用欄位是 Unknown,現階段應以實際攻擊與服務中斷風險處理。

電路板上的網路硬體元件
RouterOS 漏洞涉及網路服務與核心穩定性,更新仍是主要處置方式(示意圖)

家用與中小企業現在怎麼做

  1. 記下 RouterOS 版本與分支;版本確認流程也可參考Mac 螢幕共享更新確認步驟
  2. 匯出或備份設定,確認電力與儲存空間,再更新到同分支門檻或更高版本。MikroTik 發行說明也提醒先保留備份。
  3. 更新後查看 Log 的 Flagged,並檢查未知使用者、腳本、排程工作、代理伺服器與通道。CERT Polska 通報列出這些檢查方向。
  4. 暫時不能更新時,關閉對不受信任網路開放的 SSH,只允許可信任 IP,或使用 WireGuard VPN;無法修補且不再使用時,評估停用設備。CISA 的 BOD 26-04 文件執行指引要求依資產暴露與風險排序處置。
筆電螢幕上的程式碼與設定畫面
更新後仍要回頭檢查管理設定與異常項目(示意圖)

常見問題

RouterOS 更新到哪個版本才跨過門檻?
6.x 至少是 6.49.21,7.23.x 至少是 7.23.4,7.24.x 至少是 7.24.2。更新畫面若提供更高的同分支版本,應選較新的版本。

家用 MikroTik 沒有開 SSH,還需要更新嗎?
需要。MikroTik 官方公告雖表示多數預設家用設定不在立即風險範圍,仍建議所有使用者升級。

更新後沒有看到 Flagged,代表設備一定安全嗎?
不代表。更新後仍要檢查未知使用者、腳本與設定,發現異常時依官方說明保存紀錄並處理。