Специалисты CERT Polska зафиксировали активные атаки на маршрутизаторы MikroTik с открытым портом SSH. Злоумышленники комбинируют несколько уязвимостей в RouterOS, чтобы получить полный контроль над устройством. По данным исследователей, успешные попытки начались как минимум 2 сентября. Атаки стартовали ещё до официального раскрытия информации 5 сентября. Подтверждена эксплуатация цепочки, которую эксперты называют MikroTrick.
Детали уязвимостей
Всего в RouterOS обнаружили шесть уязвимостей. Они затрагивают SSH-сервер и клиент, сервис проверки пропускной способности, обработку сертификатов X.509 и веб-интерфейс WebFig. Самые серьёзные проблемы связаны с аутентификацией по SSH. Первая ошибка лежит в проверке RSA-ключей. RouterOS сравнивает с сохранённым ключом пользователя только тип ключа и его модуль, игнорируя экспоненту. При этом подпись проверяется с использованием ключа, предоставленного клиентом. Поэтому злоумышленник, знающий имя пользователя и модуль легального RSA-ключа, может предъявить собственный ключ с экспонентой, равной единице. В результате он подделывает подпись и входит в систему под видом целевой учётной записи, не имея её приватного ключа.
Вторая уязвимость возникла из-за некорректной обработки имени пользователя, начинающегося с запрещённого символа. При разборе такого имени в процессе SSH-входа возникает ошибка аргументов. Она позволяет изменить внутреннюю политику безопасности RouterOS. Неаутентифицированный пользователь получает доступ с правами администратора. Сочетание двух описанных ошибок превращается в полноценную цепочку удалённого выполнения команд без учётных данных.
Наблюдаемые атаки следуют такой схеме. Успешные попытки приводили к появлению высокопривилегированной учётной записи ops. В логах устройств остаются характерные сообщения login failure for user -2. Источник подтверждённых атак - IP-адрес 82.192.72.4. Дополнительные попытки исходили с адреса 103.102.31.18. Отсутствие перечисленных следов не гарантирует безопасности, поскольку злоумышленники могут действовать аккуратнее.
Отдельно исследователи описали уязвимость в сервисе проверки пропускной способности btest. Сервис принимает вспомогательное соединение до завершения аутентификации основной сессии, хотя в корректной работе это запрещено. Неаутентифицированный клиент может запустить UDP-тест с определёнными параметрами. Из-за ошибки в вычислении длины пакета возникает целочисленное переполнение. В сочетании с передачей неинициализированных данных из буфера ядра это приводит к утечке фрагментов памяти или к перезагрузке системы. Таким образом, возможен удалённый отказ в обслуживании.
Остальные найденные проблемы тоже заслуживают внимания. Одна из них позволяет подменять TLS-сервер. RouterOS принимает некорректные подписи при проверке сертификатов X.509. Из-за наличия в доверенном хранилище корневого центра с малым показателем степени злоумышленник может подделать доверенный промежуточный сертификат без приватного ключа. Это делает возможной подмену любого сервера, которому устройство доверяет при исходящем соединении. Другая уязвимость в WebFig даёт неаутентифицированному пользователю читать файлы за пределами веб-каталога. В их числе конфигурационные файлы с учётными данными. Наконец, отдельный недочёт в SSH позволяет открыть сессионный канал и выполнить команду до попытки входа.
Версии с исправлениями уже выпущены. Исправления вошли в релизы 6.49.21, 7.23.4, 7.24.2 и 7.25beta3. Обновление требуется для устройств на ветках 6.x и 7.x. MikroTik также впервые применил экстренное уведомление владельцев через push-сообщения в мобильном приложении. Администраторам стоит немедленно обновить RouterOS, после чего проверить состояние устройства.
После установки патча следует убедиться, что в логах нет сообщений о компрометации. Маркер Flagged в настройках устройства должен отсутствовать. Если устройство помечено, его следует считать захваченным. В таких случаях рекомендуется изолировать его от сети, сохранить логи и конфигурацию для анализа, а затем выполнить сброс к заводским настройкам. Нельзя восстанавливать резервную копию, снятую с потенциально скомпрометированного устройства. Также нужно проверить конфигурацию на неизвестных пользователей, скрипты, задания планировщика, прокси и туннели.
В новых прошивках предусмотрен специальный механизм проверки при старте. Он сканирует конфигурацию на известные следы несанкционированных изменений. При обнаружении записей механизм отключает их, заносит в лог предупреждение и выставляет маркер Flagged. Исследователи предупреждают: этот механизм распознаёт только выбранные следы. Поэтому отсутствие маркера не является гарантией чистоты устройства. Проверку следует проводить вручную.
Если установить обновление невозможно, действуют временные меры. Необходимо ограничить доступ к SSH, веб-интерфейсу и сервису проверки пропускной способности доверенными сетями. Также не стоит запускать из командной строки непропатченного устройства исходящие SSH- или TLS-соединения. Особенно это касается каналов через недоверенные сети. Эти действия лишь снижают поверхность атаки и не заменяют установку исправлений.
Обнаружение уязвимостей стало возможным благодаря лабораторной работе CERT Polska. Исследователи использовали языковые модели для автоматизации поиска ошибок в реализации протоколов. Это не меняет сути: ошибки в базовых механизмах аутентификации остаются прибыльным направлением для атакующих. Массовые атаки на маршрутизаторы начались до публикации бюллетеня, поэтому промедление с обновлением недопустимо.
Ссылки
- https://mikrotik.com/supportsec/september-2026-vulnerability/
- https://cert.pl/en/posts/2026/09/mikrotik-routeros-cve/
- https://www.cve.org/CVERecord?id=CVE-2026-67276
- https://www.cve.org/CVERecord?id=CVE-2026-67277
- https://www.cve.org/CVERecord?id=CVE-2026-67278
- https://www.cve.org/CVERecord?id=CVE-2026-67279
- https://www.cve.org/CVERecord?id=CVE-2026-67281
- https://www.cve.org/CVERecord?id=CVE-2026-86060
- https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/