MikroTik-routers zijn kwetsbaar voor bruteforce-aanvallen door een beveiligingslek in RouterOS, het besturingssysteem waarop deze apparaten draaien. Dit probleem geldt ook voor Cloud Hosted Router (CHR), een versie van RouterOS die als virtual machine wordt ingezet. Tot op heden is er geen beveiligingsupdate beschikbaar om de kwetsbaarheid te verhelpen.

De kwetsbaarheid betreft een API die RouterOS en CHR gebruiken voor het inloggen. Deze API biedt onvoldoende bescherming tegen het herhaaldelijk proberen van inloggegevens, waardoor een aanvaller met voldoende pogingen mogelijk geldige credentials kan achterhalen en daarmee administratorrechten kan verkrijgen. De kwetsbaarheid is geregistreerd onder CVE-2026-16347. MikroTik-routers worden wereldwijd ingezet, ook binnen vitale infrastructuren, wat de impact van deze kwetsbaarheid vergroot.

Omdat er nog geen patch beschikbaar is, adviseert MikroTik gebruikers om de API niet publiek toegankelijk te maken zonder extra beveiligingslagen. Dit kan bijvoorbeeld door het gebruik van een sterke VPN of andere netwerkbeveiliging. Daarnaast wordt het gebruik van lange, willekeurig gegenereerde wachtwoorden aanbevolen, evenals het toepassen van firewallregels en het beperken van toegang tot vertrouwde LAN-poorten.