Третьего сентября MikroTik закрыла в RouterOS две уязвимости, которые вместе открывают полный доступ к административной консоли устройства без пароля и ключа. Связку назвали MikroTrick. Десятого сентября две проблемы из этой истории попали в каталог известных эксплуатируемых уязвимостей CISA (агентства США по кибербезопасности и защите инфраструктуры). Такая запись означает подтверждённую эксплуатацию в реальных атаках, а срок устранения для федеральных ведомств составил три дня. Под угрозой оказались маршрутизаторы, коммутаторы и точки доступа RouterOS, у которых SSH открыт в интернет или в общую сеть.
Детали
Для операторов связи и небольших офисов ставки выше, чем кажется. RouterOS стоит на границе сети и хранит правила маршрутизации, списки доступа и ключи защищённых туннелей. Получив консоль, атакующий может перенаправлять трафик, открывать проход во внутренний сегмент и менять настройки так, что администратор заметит это не сразу. Массовость здесь важнее избирательности: для эксплуатации не нужно знать конфигурацию конкретного устройства.
Обе проблемы касаются SSH, протокола удалённого входа на устройство. Первая, CVE-2026-67279, сбивает сервер с ритма на этапе проверки пользователя. Протокол разрешает заново согласовать ключи шифрования, не разрывая соединение. Если повторная согласовка приходила, пока шла аутентификация, сервер RouterOS переходил к работе с каналами связи, так и не подтвердив вход. Проще говоря, сессия считалась рабочей, хотя пароль никто не вводил. Полномочий такая сессия не давала, но снимала главное препятствие для второй уязвимости.
Вторая, CVE-2026-86060, связана с обработкой имени пользователя. Программа, которая создаёт консоль после входа, принимала имя, начинающееся с дефиса, за собственный параметр запуска. Через один из таких параметров злоумышленник подсовывал ей маску прав, а вместе с ней полномочия привилегированной группы. Значение приходило по тому же SSH-каналу, который открывала первая уязвимость. Ни пароль, ни ключ, ни какой-либо другой этап проверки подлинности для этого не требовались.
Судя по опубликованным журналам, атаки начались раньше исправлений. Самые ранние записи датируются 2 сентября. Администраторы выкладывали на форуме MikroTik и на Reddit одинаковый набор событий. Сначала неудачная попытка входа под именем, начинающимся с дефиса. Следом создание учётной записи с полными правами в той же сессии. На одном из устройств атака закончилась падением процесса SSH. В двух других случаях злоумышленник успел завести административную учётную запись на маршрутизаторах, настроенных только на вход по ключам и на усиленное шифрование. После получения доступа с устройства забирали диагностический файл и отправляли его командой fetch на адрес 82.192.72.4. Тот же адрес повторяется в сообщениях разных администраторов, и исследователи связывают эти записи с одним и тем же злоумышленником.
Проблемы нашёл Славомир Розбицкий из CERT Polska, польской команды реагирования на компьютерные инциденты. Сведения передали производителю по схеме скоординированного раскрытия, когда детали публикуют вместе с исправлениями. MikroTik, однако, выпустила новые сборки раньше, чем ожидали исследователи, и на время скрыла подробности. О срочности напоминали уведомления в мобильном приложении производителя. Записи с описанием проблем появились в открытых базах 5 сентября, когда удерживать детали в закрытых каналах стало бессмысленно.
В новых версиях появилось и косвенное признание масштаба. RouterOS теперь при запуске ищет в конфигурации учётную запись ops из привилегированной группы, отключает её, пишет предупреждение в журнал и помечает устройство флагом компрометации. Такое правило не стали бы добавлять, если бы производитель ничего не знал о действиях атакующих.
Третья уязвимость, CVE-2026-67276, в цепочку не входит. Она позволяет выдать себя за пользователя, который входит по ключу, но требует знать имя учётной записи и модуль открытого ключа. Доступ ограничен правами одной учётной записи, поэтому для массовой атаки такая проблема подходит заметно хуже, и приписывать её к MikroTrick неверно.
Исправления вышли для веток 7.24.2, 7.23.4, 6.49.21 и бета-версии 7.25beta3. Обновляться стоит сразу, но с оговорками. Часть устройств недоступна по сети и требует физического доступа или окна обслуживания. Сообщения о регрессиях заставляют готовить план отката. До установки патча разумно закрыть SSH от интернета, а после проверить, нет ли на устройстве лишних учётных записей с полными правами, не помечено ли оно флагом и не уходили ли с него файлы на сторонние адреса.
Отдельная линия этой истории - скорость, с которой разбор исправлений перестал быть делом только людей. CERT Polska вела исследование с помощью больших языковых моделей. Агенты самостоятельно управляли стендом из десятков виртуальных машин RouterOS, ставили и откатывали снимки состояния и сравнивали сборки между собой. Публичный анализ патчей появился 4 сентября, через сутки после релиза, а к 5 сентября имя пользователя с дефисом связали с чтением из терминала. Разрыв между выходом исправления и появлением работоспособного описания атаки сжимается до часов. Понимание кода дешевеет, а проверка и развёртывание обновлений, как и поиск следов прошлого взлома, требуют прежнего времени. Производителям стоит сопровождать патчи сведениями о поверхности атаки, мерами защиты, индикаторами компрометации и правилами обнаружения. Иначе администраторы получают заплатку без ответа на вопрос, что именно искать в своих журналах.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-86060
- https://www.cve.org/CVERecord?id=CVE-2026-67279
- https://cert.pl/en/posts/2026/09/mikrotrick-technical-analysis/