Ошибка в реализации протокола SSH в операционной системе RouterOS маршрутизаторов MikroTik позволяет удалённому злоумышленнику повысить привилегии вплоть до административных. Проблема получила идентификатор CVE-2026-86060, в Банке данных угроз безопасности информации она описана под номером BDU:2026-14154. Производитель подтвердил существование уязвимости и выпустил исправления для трёх веток прошивки. Эксплойт для неё уже находится в открытом доступе.
Детали уязвимости
Причина - инъекция аргументов (внедрение или модификация параметров команды, тип ошибки CWE-88). Злоумышленник отправляет на устройство особым образом подготовленные данные. Из-за этого служба SSH меняет маску политики доверенных пользователей. Проще говоря, список тех, кому разрешено управлять маршрутизатором, может быть переписан извне. При этом ни учётная запись, ни пароль не нужны. Аутентификация не требуется вовсе.
Уязвимость выявили 2 сентября 2026 года. Статус в Банке данных угроз - подтверждена производителем. Класс проблемы специалисты относят к уязвимостям архитектуры, а способ эксплуатации описывают как инъекцию. Ошибка связана с логикой обработки входящих данных службой удалённого доступа, а не с отдельной настройкой, которую можно отключить.
Степень опасности - критическая. По шкале CVSS 3.1 базовый балл составляет 9,8, по CVSS 4.0 - 9,2, по устаревшей версии CVSS 2.0 - 10. Атака проводится удалённо, без учётных данных и без участия пользователя. Значит, для эксплуатации достаточно сетевого доступа к службе SSH на маршрутизаторе. Успешная атака означает полный контроль над устройством. Получив права администратора, злоумышленник способен создать собственную учётную запись и сохранять доступ после перезагрузки.
Уязвимость затрагивает RouterOS версий от 6.0.0 до 6.49.21, от 7.0.0 до 7.23.4, а также от 7.24 до 7.24.2. Исправление вошло в релизы 6.49.21, 7.23.4 и 7.24.2. Две первые относятся к ветке long-term, третья - к stable.
Под угрозой операторы связи, компании с распределённой сетью, промышленные объекты и частные пользователи. MikroTik занимает заметную долю рынка недорогого сетевого оборудования: устройства вендора встречаются в офисах малого бизнеса, у провайдеров, в гостиницах и жилых домах. Многие из них настраивают один раз и затем годами не обновляют. Маршрутизаторы подключены к внешним сетям и нередко доступны из интернета, поэтому компрометация такого устройства даёт злоумышленнику широкие возможности. Он может перенаправлять трафик, отключать правила фильтрации, наблюдать за незашифрованными соединениями. Кроме того, захваченные маршрутизаторы применяют для дальнейших атак и для участия в сетях из заражённых устройств.
Риск усиливает то, что сведения об уязвимости внесли в перечень известных эксплуатируемых уязвимостей CISA (агентство по кибербезопасности и защите инфраструктуры США). По данным CERT.PL, попытки эксплуатации фиксируются в реальных сетях. Публичный эксплойт снимает часть барьеров для нарушителей. Готовый инструмент не требует глубоких знаний, поэтому круг потенциальных атакующих расширяется.
Для компании компрометация маршрутизатора оборачивается перехватом данных, простоями и необходимостью перестраивать сеть. Для оператора связи - риском для клиентов. Для частного пользователя - утечкой паролей и подключением домашних устройств к чужим сетям.
Пользователям рекомендуется обновиться до версий 6.49.21, 7.23.4 или 7.24.2 в зависимости от используемой ветки. Перед обновлением полезно уточнить текущую версию прошивки и сравнить её с перечнем уязвимых выпусков. Если обновление невозможно, доступ к SSH стоит ограничить доверенными адресами. Также имеет смысл отключить службу, если она не нужна, и проверить журналы на нетипичные подключения. Изменения в списке администраторов и появление новых учётных записей - повод для немедленной проверки. Смена паролей и ключей доступа после обновления снижает риск, если устройство уже побывало под контролем атакующего. Управление маршрутизатором из интернета лучше перенести в защищённый сегмент сети.
Практика эксплуатации встраиваемых систем показывает, что именно такие устройства чаще всего становятся платформой для массовых кампаний. Уязвимость охватывает большой парк оборудования, которое годами работает без обновлений. Ошибка в службе удалённого управления неудобна тем, что затрагивает сам инструмент администрирования. Тем не менее исправления доступны, и установка патча остаётся самой надёжной мерой.
Ссылки
- https://bdu.fstec.ru/vul/2026-14154
- https://www.cve.org/CVERecord?id=CVE-2026-86060
- https://cert.pl/en/posts/2026/09/mikrotik-routeros-cve
- https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/
- https://forum.mikrotik.com/t/6-49-21-long-term-is-released/272802
- https://forum.mikrotik.com/t/7-23-4-long-term-is-released/272801
- https://forum.mikrotik.com/t/7-24-2-stable-is-released/272800
- https://mikrotik.com/supportsec/september-2026-vulnerability/
- https://npratley.net/reversing-mikrotiks-silent-patch-the-routeros-7-23-4-fix-they-wouldnt-explain/
- https://www.cisa.gov/sites/default/files/csv/known_exploited_vulnerabilities.csv