Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

MikroTrick: критические уязвимости MikroTik RouterOS уже используются в реальных атаках

Дата публикации: 11-09-2026 06:31:44

















Исследователи CERT Polska раскрыли шесть уязвимостей в MikroTik RouterOS, две из которых объединяются в цепочку, получившую название MikroTrick. По данным исследователей, цепочка позволяет без аутентификации получить полный административный контроль над маршрутизатором, если его SSH-сервис доступен из недоверенной сети. CERT Polska уже подтвердила эксплуатацию MikroTrick в реальных атаках, наблюдавшихся как минимум со 2 сентября 2026 года.
MikroTik выпустила исправления 3 сентября и обозначила обновление как важное security update. Исправленные версии — RouterOS 6.49.21, 7.23.4, 7.24.2 и 7.25beta3. Производитель рекомендует обновиться всем пользователям, хотя подчёркивает, что большинство стандартных конфигураций непосредственно атаке не подвержено: в конфигурации RouterOS по умолчанию доступ к SSH со стороны интернета блокируется firewall.
( читать дальше... )



 cve, mikrotik, routeros, безопасность, уязвимость



Основное содержимое страницы с новостью.

Исследователи CERT Polska раскрыли шесть уязвимостей в MikroTik RouterOS, две из которых объединяются в цепочку, получившую название MikroTrick. По данным исследователей, цепочка позволяет без аутентификации получить полный административный контроль над маршрутизатором, если его SSH-сервис доступен из недоверенной сети. CERT Polska уже подтвердила эксплуатацию MikroTrick в реальных атаках, наблюдавшихся как минимум со 2 сентября 2026 года.

MikroTik выпустила исправления 3 сентября и обозначила обновление как важное security update. Исправленные версии — RouterOS 6.49.21, 7.23.4, 7.24.2 и 7.25beta3. Производитель рекомендует обновиться всем пользователям, хотя подчёркивает, что большинство стандартных конфигураций непосредственно атаке не подвержено: в конфигурации RouterOS по умолчанию доступ к SSH со стороны интернета блокируется firewall.

Всего CERT Polska зарегистрировала шесть уязвимостей RouterOS:

  • CVE-2026-67276, CVSS 9.2 — обход SSH-аутентификации при использовании RSA-ключей. RouterOS при сопоставлении предоставленного ключа с ключом пользователя проверял его тип и модуль, но не RSA exponent. Зная имя пользователя и модуль разрешённого публичного RSA-ключа, атакующий мог сформировать другой ключ и пройти проверку подписи, не располагая соответствующим закрытым ключом;
  • CVE-2026-86060, CVSS 9.2 — ошибка обработки специально сформированного имени пользователя в SSH. Имя, начинающееся с запрещённого символа, могло повлиять на передаваемую внутреннему процессу RouterOS маску полномочий и привести к получению административных привилегий;
  • CVE-2026-67277, CVSS 8.8 — ошибка в bandwidth-test, позволяющая неаутентифицированному клиенту получить фрагменты неинициализированной памяти ядра либо вызвать удалённый перезапуск RouterOS;
  • CVE-2026-67278 — неправильная проверка RSA/PKCS#1 v1.5 при обработке X.509. При возможности перехватить или перенаправить исходящее TLS-соединение маршрутизатора атакующий мог подделать доверенную цепочку сертификатов и выдать сертификат для произвольного имени;
  • CVE-2026-67279 — SSH-сервер после инициированного клиентом повторного согласования ключей мог перейти к обработке команд, несмотря на отсутствие завершённой пользовательской аутентификации. Это позволяло неаутентифицированно создавать и изменять файлы в доступном RouterOS пространстве;
  • CVE-2026-67281 — неаутентифицированное чтение файлов через WebFig /jsproxy, потенциально включая принадлежащие root файлы и хранилища конфигурации с учётными данными.

Диапазоны уязвимых версий для отдельных CVE отличаются. Например, CVE-2026-67276 затрагивает RouterOS начиная с 7.9, но не указана для RouterOS 6, тогда как несколько остальных ошибок существуют и в шестой ветке. Поэтому встречающееся в публикациях утверждение, что все версии от RouterOS 6.0 до последних исправлений одинаково уязвимы именно для MikroTrick, некорректно. CERT Polska пока не раскрывает все технические подробности используемой в атаках двухступенчатой цепочки.

Исследователи зафиксировали успешные атаки как минимум с 2 сентября. В наблюдавшихся случаях злоумышленники создавали на захваченных устройствах высокопривилегированную учётную запись с именем ops. В логах также встречались характерные сообщения:

login failure for user -2 from <ip> via ssh

и

user <name> added by ssh:-2@<ip>

По данным CERT Polska, успешные атаки, включая создание пользователя ops, наблюдались с IP-адреса 82.192.72.4, а с 103.102.31.18 фиксировались попытки эксплуатации. При этом исследователи предупреждают, что отсутствие этих индикаторов не означает отсутствие компрометации.

В исправленных RouterOS появился дополнительный механизм обнаружения известных следов атаки. При загрузке система проверяет конфигурацию и при обнаружении подозрительных изменений может установить состояние flagged=yes. MikroTik предупреждает, что такой маршрутизатор следует считать скомпрометированным: необходимо проверить всю конфигурацию, сменить пароли и другие секреты и только после расследования снимать флаг. Даже отсутствие flagged не гарантирует, что устройство ранее не было захвачено.

Если немедленное обновление невозможно, CERT Polska рекомендует закрыть от недоверенных сетей SSH, WWW/WWW-SSL и bandwidth-test, не инициировать с незащищённого маршрутизатора TLS-соединения и не использовать встроенные SSH-клиенты. MikroTik отдельно рекомендует вообще не выставлять административные интерфейсы напрямую в интернет, а для удалённого управления использовать VPN, например WireGuard. После установки исправлений следует проверить неизвестных пользователей, скрипты, задания scheduler, прокси и туннели. Полные рекомендации опубликованы CERT Polska.

Любопытно и происхождение находок. CERT Polska сообщает, что уязвимости обнаружил исследователь Sławomir Rozbicki, применявший в изолированной лаборатории модели GPT-5.5-cyber и GPT-5.6-sol. ИИ использовался для автоматизированного анализа протоколов и бинарного кода RouterOS, сравнения версий и построения проверочных сценариев, однако найденные гипотезы затем вручную воспроизводились и проверялись исследователями на реальных экземплярах RouterOS.

Что касается сообщений о 100 тыс. устройств MikroTik в России, относиться к этой цифре следует осторожно. Это оценка Fplus, приведённая SecPost, общего количества находящихся в эксплуатации устройств MikroTik, а не подтверждённое число уязвимых или уже атакованных маршрутизаторов. CERT Polska и MikroTik не публиковали отдельной оценки количества уязвимых устройств в России или числа успешно скомпрометированных систем.

>>> Источник

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Сусанин: как я перестал кормить MikroTik списками доменов и научил искать рабочий маршрут самостоятельно08.7731-08-2026
2NethSecurity 8.8.0027.9102-08-2026
3Ботнет Evooo1Bot превращает зараженные устройства в прокси019.8619-08-2026
4Уязвимости в ZTP TP-Link Omada приводят к полной компрометации сети017.0110-08-2026
5Бэкдор в прошивках Tenda, позволяющий получить доступ с правами администратора-2807-07-2026
6Найдены максимальные уязвимости в знаменитой ОС для управления сетями-2709-07-2026
7Эксперты: домашние роутеры используются для вовлечения в ботнеты и проведения DDoS-атак0013-01-2022
8New Evooo1Bot Linux botnet turns routers into traffic relay nodes017.3415-08-2026
9AryStinger: Why Thousands of Unpatched Linux Routers Are Being Weaponized-2722-06-2026

Классификация: . Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 14.86. Источник: linux.org.ru.