Критические уязвимости MikroTik RouterOS активно эксплуатируются: требуется срочное обновление
Пользователям оборудования MikroTik рекомендуется как можно скорее проверить версии RouterOS и установить актуальные обновления. Команда CERT Polska сообщают об обнаружении нескольких критических уязвимостей, часть которых уже используется злоумышленниками для атак на маршрутизаторы, доступные из интернета.
Наиболее опасной является комбинация двух уязвимостей, позволяющая получить полный административный контроль над устройством без знания пароля. Риск особенно высок для маршрутизаторов, на которых SSH доступен из внешних сетей.
Исследователи назвали эту цепочку атак MikroTrick.
Что произошло
CERT Polska выявил шесть проблем безопасности в MikroTik RouterOS. Они затрагивают различные компоненты операционной системы: SSH-сервер и SSH-клиент, сервис bandwidth-test, обработку сертификатов X.509 и веб-интерфейс WebFig.
Производитель уже выпустил исправления. Уязвимости устранены в следующих версиях:
- RouterOS 7.24.2
- RouterOS 7.23.4
- RouterOS 6.49.21
- также соответствующие исправления присутствуют в 7.25beta3.
CERT Polska отдельно подтверждает, что выпущенные исправления блокируют наблюдавшийся сценарий атаки.
Какие уязвимости обнаружены
CVE-2026-67276 — обход SSH-аутентификации
CVSS: 9.2
В RouterOS обнаружена ошибка при проверке RSA-ключей, используемых для входа по SSH. Система проверяла не всю информацию открытого ключа.
При определённых условиях злоумышленник, располагающий именем пользователя и частью данных его RSA-ключа, мог сформировать специальный ключ и получить доступ к SSH без соответствующего приватного ключа.
Полученные права соответствовали правам атакуемой учётной записи.
CVE-2026-86060 — повышение привилегий через SSH
CVSS: 9.2
Вторая критическая проблема связана с обработкой имени пользователя при установлении SSH-сессии.
Специально сформированный логин позволял изменить параметры привилегий и получить административный доступ к RouterOS.
В сочетании с первой уязвимостью это формирует особенно опасную цепочку MikroTrick, позволяющую атакующему получить полный контроль над устройством без нормальной аутентификации.
CVE-2026-67277 — утечка памяти и удалённый отказ в обслуживании
CVSS: 8.8
Проблема обнаружена в сервисе bandwidth-test.
При определённом сценарии неавторизованный пользователь мог получить доступ к состоянию сервиса, предназначенному для уже прошедшего аутентификацию соединения. В результате могли раскрываться данные из памяти ядра RouterOS либо происходить удалённая перезагрузка устройства.
Кроме этих трёх проблем CERT Polska описывает ещё три уязвимости: CVE-2026-67278, CVE-2026-67279 и CVE-2026-67281. Они связаны соответственно с проверкой X.509-сертификатов, обработкой SSH-соединений и чтением файлов через WebFig.
Атаки уже происходят
Особую тревогу вызывает то, что речь идёт не только о теоретических уязвимостях.
CERT Polska подтвердил реальные атаки на MikroTik RouterOS, доступные из интернета. В наблюдавшихся случаях злоумышленники использовали комбинацию уязвимостей для получения полного контроля над маршрутизаторами с открытым SSH.
По данным исследователей, успешные атаки фиксируются как минимум с 2 сентября 2026 года.
В журналах скомпрометированных устройств могут встречаться следующие записи:
login failure for user -2 from <ip> via ssh
user <name> added by ssh:-2@<ip>
Ещё одним подозрительным признаком является появление высокопривилегированной учётной записи с именем:
ops
CERT Polska связывает зафиксированные успешные атаки, в том числе создание пользователя ops, с IP-адресом 82.192.72.4. Также в попытках эксплуатации фигурировал адрес 103.102.31.18.
При этом отсутствие указанных записей не гарантирует, что устройство не было скомпрометировано.
Что означает отметка Flagged
В новых версиях RouterOS появился механизм, позволяющий обнаруживать некоторые признаки предыдущего компрометации устройства.
При запуске RouterOS анализирует конфигурацию и ищет известные подозрительные изменения. Обнаруженные элементы могут быть отключены, а информация о проблеме записывается в журнал. Устройство получает специальную отметку Flagged.
Однако отсутствие этой отметки нельзя считать доказательством безопасности.
Механизм способен обнаружить только определённые известные следы компрометации. Если злоумышленник не оставил соответствующих признаков, устройство может не получить статус Flagged.
Что необходимо сделать администраторам MikroTik
В первую очередь необходимо проверить версию RouterOS на каждом маршрутизаторе и выполнить обновление до исправленной версии.
После обновления рекомендуется:
-
Проверить системные журналы RouterOS.
-
Проверить наличие отметки Flagged.
-
Выполнить команду:
/system/device-mode/print
-
Проверить список пользователей и удалить неизвестные учётные записи.
-
Проверить скрипты и задания Scheduler.
-
Проверить настройки прокси.
-
Проверить созданные туннели и другие изменения конфигурации.
-
При подозрении на компрометацию сменить пароли и ключи доступа.
Особое внимание следует уделить устройствам, у которых SSH, WebFig или другие административные сервисы доступны непосредственно из интернета.
Если обновить RouterOS прямо сейчас невозможно
До установки исправления необходимо максимально уменьшить поверхность атаки.
В частности, рекомендуется:
- закрыть SSH для внешнего доступа;
- ограничить доступ к WebFig/WWW и WWW-SSL доверенными IP-адресами;
- отключить bandwidth-test, если он не используется;
- запретить доступ к административным сервисам из недоверенных сетей.
CERT Polska также рекомендует не устанавливать TLS-соединения с непатченного устройства и не использовать встроенные SSH-клиенты RouterOS (/system ssh и /system ssh-exec) до установки исправления.
Эти меры являются временными и не заменяют обновление RouterOS.
Что делать, если маршрутизатор уже взломан
Если обнаружены неизвестные пользователи, подозрительные скрипты, изменения конфигурации, отметка Flagged или другие признаки компрометации, устройство следует считать потенциально скомпрометированным.
В такой ситуации рекомендуется:
-
Изолировать маршрутизатор от сети.
-
Сохранить журналы и конфигурацию для дальнейшего анализа.
-
Не удалять следы компрометации до сохранения необходимых данных.
-
После сбора информации выполнить сброс устройства к заводским настройкам.
-
Настроить RouterOS заново на основе проверенной конфигурации.
-
Сменить пароли, SSH-ключи и другие секреты, которые могли использоваться на устройстве.
-
Не восстанавливать без проверки полный backup, созданный до обнаружения взлома.
Особенно важно не считать отсутствие отметки Flagged доказательством того, что устройство безопасно.
Какие версии RouterOS безопасны
Для закрытия описанных уязвимостей необходимо использовать исправленные релизы:
| Ветка RouterOS | Исправленная версия |
|---|---|
| 6.x Long-term | 6.49.21 |
| 7.23 Long-term | 7.23.4 |
| 7.24 Stable | 7.24.2 |
| 7.25 Beta | 7.25beta3 |
Для конкретного устройства следует ориентироваться на поддерживаемую MikroTik ветку и установить актуальный исправленный релиз.
Итог
Обнаруженные проблемы представляют серьёзную угрозу для маршрутизаторов MikroTik, особенно если административные сервисы доступны из интернета.
Наиболее опасна комбинация CVE-2026-67276 + CVE-2026-86060, которая позволяет обойти аутентификацию и получить административные права.
Поскольку CERT Polska уже подтвердил эксплуатацию этой цепочки в реальных атаках, откладывать обновление не рекомендуется.
Если в вашей инфраструктуре используются MikroTik, проверьте версии RouterOS, закройте административные сервисы от внешнего доступа и как можно скорее установите актуальное обновление безопасности.
Источник: CERT Polska — оригинальный отчёт об активно эксплуатируемых уязвимостях MikroTik RouterOS

