21.09.2026

Уязвимости SSH в MikroTik RouterOS уже эксплуатируют: пора обновляться

Владельцам роутеров MikroTik, у которых SSH доступен из интернета, стоит отложить все дела и заняться обновлением. Польская национальная команда реагирования на инциденты CERT Polska сообщила, что злоумышленники уже атакуют доступные из сети устройства на RouterOS, используя набор свежих уязвимостей, — цепочку эксплуатации исследователи назвали MikroTrick. Любопытно, что сами уязвимости, по данным Help Net Security, CERT Polska обнаружила с помощью моделей GPT-5.5-cyber и GPT-5.6-sol, доступ к которым получила по программе OpenAI для государственных и доверенных организаций.

Самые опасные из найденных проблем получили по 9,2 балла по шкале CVSS. Первая, CVE-2026-67276, позволяет обойти аутентификацию в SSH: при проверке RSA-ключа система сравнивала только модуль открытого ключа, а не ключ целиком. Вторая, CVE-2026-86060, даёт повысить привилегии с помощью специально сформированного имени пользователя с недопустимыми символами. Третья, CVE-2026-67277 с оценкой 8,8, затрагивает сервис bandwidth-test: через неё можно без аутентификации прочитать память ядра или просто «уронить» устройство. Вдобавок исправлены ещё три уязвимости средней опасности — в SSH-клиенте, обработке сертификатов X.509 и веб-интерфейсе WebFig. Для первичного взлома пароль не нужен, достаточно открытого в интернет SSH, а таких устройств немало: по данным Shadowserver Foundation, только за сутки 5 сентября нашлось не менее 122 500 MikroTik с доступным извне SSH.

Уязвимы ветки RouterOS 7.25, 7.24, 7.23 и 6.49 до выхода исправлений. Закрыть дыры можно обновлением до версий 7.25beta3, 7.24.2, 7.23.4 или 6.49.21 — сама MikroTik называет этот апдейт важным обновлением безопасности и настоятельно рекомендует его установить.

Проверить, не побывал ли кто-то на роутере, можно по журналу: CERT Polska указывает на записи вида login failure for user -2 from via ssh и user added by ssh:-2@. Ещё один тревожный признак — появление неизвестного привилегированного пользователя ops, а также отметка Flagged в выводе команды /system/device-mode/print. По данным исследователей, атаки идут с адреса 82.192.72.4, активного со 2 сентября, а попытки эксплуатации фиксировались и с 103.102.31.18. Помимо логов стоит пройтись по конфигурации и поискать незнакомых пользователей, скрипты и изменения, которых вы не вносили.

Если обновиться прямо сейчас не получается, CERT Polska советует временно отключить SSH, WWW/WWW-SSL и сервер bandwidth-test либо оставить к ним доступ только из доверенных сетей управления, а также не использовать TLS- и SSH-подключения с непропатченных устройств через недоверенные сети. От себя добавлю банальное, но вечно актуальное: управляющие сервисы роутера вообще не должны смотреть в интернет — доступ к ним лучше давать через VPN или хотя бы по белому списку адресов, и тогда подобные дыры становятся куда менее страшными. Подробности эксплуатации и код эксплойта CERT Polska сознательно не публикует.

Источники: Help Net Security, CERT Polska, бюллетень MikroTik.


Возврат к списку