何が起きたか
CISA は 2026年9月25日に CVE-2026-67279 を KEV に追加。このワークフロー強制の欠陥により、未認証の exec が可能になり、CVE-2026-86060 に連鎖して完全な侵害に至る。
なぜ重要か
AI/GPU ノード (LLM 推論をホストするネットワーク) の前段またはホストとなる可能性のあるネットワークインフラに関する運用上の KEV シグナル。AI 固有ではないが、KEV 適用範囲ルールに従って完全性のために含まれている。
攻撃経路
未認証のクライアントがセッションチャネルを開き、exec リクエストを送信できる (行動ワークフローの欠陥)。これが CVE-2026-86060 の未認証悪用に連鎖する。CISA KEV の 2026年9月25日追加で実環境での悪用が確認された。
影響を受けるシステム
MikroTik RouterOS (行動ワークフローの不適切な強制。CVE-2026-86060 に連鎖)
緩和策
MikroTik 2026年9月のセキュリティリリースを適用すること。BOD 26-04 ガイダンスに従うこと (連邦政府期限 2026年9月28日)。