CISA добавила в каталог активно эксплуатируемых уязвимостей две проблемы в MikroTik RouterOS

Cybersecurity and Infrastructure Security Agency, CISA

10 сентября 2026 года Агентство по кибербезопасности и защите инфраструктуры США (CISA) расширило каталог Known Exploited Vulnerabilities, KEV (перечень уязвимостей с подтверждённой эксплуатацией в реальных атаках). В список попали две уязвимости в MikroTik RouterOS. Агентство ссылается на свидетельства того, что обе проблемы уже используют злоумышленники. Речь идёт о сетевой операционной системе, которая работает на маршрутизаторах, коммутаторах и точках доступа MikroTik. Такое оборудование часто стоит на границе сети. Поэтому успешная атака открывает доступ к инфраструктуре операторов связи, компаний и частных пользователей.

Детали уязвимостей

Первая уязвимость получила идентификатор CVE-2026-67277. Её относят к классу отсутствия аутентификации для критически важной функции. Проблема кроется в службе btest. Это встроенный инструмент RouterOS для проверки пропускной способности канала. Устройство принимает вспомогательное соединение btest раньше, чем основной сеанс пройдёт проверку подлинности. Неаутентифицированный клиент пользуется этим состоянием. Он запускает проверку по IPv4 через UDP.

Далее вступает вторая часть той же ошибки. Если режим случайных данных отключён, отправитель передаёт неинициализированный остаток буфера пакета ядра. Так нарушитель получает содержимое памяти ядра. Кроме того, в коде есть непроверенный и перевёрнутый интервал размера пакета. Он приводит к целочисленному переполнению вниз, когда значение уходит ниже нуля и превращается в огромное число. Следствие - аномально крупный фрагментированный вывод данных. Ядро RouterOS может перезапуститься. Это уже отказ в обслуживании. Оценка уязвимости по CVSS 4.0 составляет 8,8. Затронуты версии от 6.0.0, от 7.0.0 и от 7.24.

Вторая уязвимость - CVE-2026-86060. Она связана с обработкой аргументов на пути входа по SSH. Если имя пользователя начинается с запрещённого символа, маска доверенной политики RouterOS меняется. Это позволяет повысить привилегии в системе. Для атаки нужен неаутентифицированный сеанс SSH, который дойдёт до вспомогательного модуля входа. Оценка по CVSS 4.0 здесь 9,2, то есть уровень критический. Обе записи опубликовала организация CERT.PL 5 сентября 2026 года.

Сетевое оборудование на периметре остаётся привлекательной целью. Через него проходят все потоки данных. Захват маршрутизатора позволяет перехватывать трафик, менять правила фильтрации и закрепляться в сети надолго. При этом RouterOS распространена в сегменте малого и среднего бизнеса, у провайдеров и в домашних сетях. Прошивку там обновляют редко. Помимо этого, первая из описанных уязвимостей не требует учётных данных. Воспользоваться ею может любой, кто видит сетевой интерфейс службы btest. Вторая проблема тоже обходится без действующей учётной записи. Поэтому барьер для атакующего низкий. Каталог KEV фиксирует не теоретическую угрозу, а подтверждённые случаи применения.

Исправления доступны. MikroTik закрыла обе уязвимости в трёх выпусках: 6.49.21 в ветке Long-term, 7.23.4 в той же ветке и 7.24.2 в ветке Stable. Обе проблемы устраняются одним и тем же набором версий. Владельцам устройств стоит проверить текущую версию RouterOS и обновить её до одной из перечисленных. Если обновление невозможно, разумно ограничить сетевой доступ к интерфейсам управления и к службе btest. Каталог KEV обязывает федеральные ведомства США закрывать перечисленные уязвимости в установленный срок. Для остальных организаций это ориентир по срочности.

Отдельного упоминания заслуживает характер уязвимостей. Обе относятся к работе с входными данными до проверки подлинности. Одна из них связана с отсутствием аутентификации, другая - с разбором аргументов командной строки. Ошибки такого рода в сетевом оборудовании дают нарушителю доступ без пароля и без учётной записи. Обычно такие проблемы выявляют спустя годы после выхода кода. Тогда исправление требует обновления прошивки на большом парке устройств. Обновить все сразу удаётся редко. Часть оборудования остаётся уязвимой месяцами. Поэтому включение в KEV и служит сигналом для тех, кто откладывает установку исправлений. Для сетевого оборудования на периметре своевременное обновление остаётся основной мерой защиты.

Ссылки

Комментарии: 0