В MikroTik RouterOS обнаружена уязвимость, связанная с управлением сессиями программного интерфейса (API). Из-за ошибки истечения срока действия сессии пользователь с пониженными правами может сохранить прежний уровень доступа. Это, в свою очередь, открывает возможность получить приватный ключ WireGuard в открытом виде. Злоумышленник, завладевший таким ключом, способен имитировать VPN-устройство и расшифровывать весь трафик, проходящий через туннель.
Уязвимость CVE-2026-14227
Проблема получила идентификатор CVE-2026-14227 и классифицирована как недостаточное истечение сессии (CWE-613). Согласно бюллетеню, уязвимость затрагивает все версии RouterOS. Производитель - латвийская компания MikroTik - пока не выпустила исправление, поэтому устройства остаются в статусе "подвержены".
Суть ошибки заключается в том, что активные сессии API не завершаются после периода бездействия или после изменения прав пользователя. В нормальной ситуации, когда администратор снижает привилегии учетной записи, существующее подключение должно быть разорвано или его полномочия должны быть пересмотрены. В текущей реализации этого не происходит. В результате пользователь, чьи права были сокращены, продолжает работать с прежним набором разрешений. Ему достаточно иметь доступ к API с минимальными привилегиями, чтобы запросить конфиденциальные данные, включая приватный ключ WireGuard.
Эксплуатация уязвимости возможна удаленно, но требует аутентификации. Составители бюллетеня оценивают сложность атаки как низкую, а уровень опасности - как средний. По шкале CVSS v3.1 показатель составляет 4,9 балла. При этом вектор атаки предполагает высокие привилегии у атакующего, однако в данном случае речь идет о низком уровне доступа к API, который обычно предоставляется ограниченному кругу пользователей.
Утечка приватного ключа WireGuard несет серьезные последствия для безопасности сети. WireGuard - это современный протокол VPN, который широко используется для организации защищенных каналов связи. Ключи шифрования хранятся на маршрутизаторе, и если злоумышленник получает к ним доступ, он может выдать себя за легитимное устройство. Это позволит ему перехватывать данные, передаваемые между сетями, или подключаться к корпоративной инфраструктуре под видом доверенного узла. В результате компрометации ключа под угрозой оказывается конфиденциальность всего трафика, проходящего через VPN-туннель.
MikroTik RouterOS используется по всему миру, в том числе в корпоративных сетях, у интернет-провайдеров и в сегменте малого и среднего бизнеса. Устройства этого производителя давно привлекают внимание злоумышленников из-за своей распространенности и не всегда своевременного обновления. Подобные проблемы с управлением доступом могут стать основой для более сложных атак, направленных на проникновение во внутреннюю сеть или кражу данных.
В бюллетене также отмечается, что уязвимость относится к категории недостаточной защиты сессий. Это означает, что проблема касается не только MikroTik, но и многих других продуктов, где разработчики недостаточно внимательно относятся к жизненному циклу сессий. Однако в данном случае уязвимость привлекает дополнительное внимание из-за возможности извлечения ключей шифрования, что выходит за рамки обычного несанкционированного доступа к информации.
До выхода официального патча пользователям рекомендуется ограничить доступ к API по сети. Если API не используется, его следует отключить. В случае необходимости оставить API активным, следует настроить межсетевой экран таким образом, чтобы разрешить подключения только с доверенных IP-адресов. Также стоит периодически проверять журналы на предмет подозрительных запросов к API, особенно от учетных записей с низкими привилегиями. Администраторам следует пересмотреть права пользователей и убедиться, что после изменения ролей старые сессии завершаются принудительно.
Разработчикам MikroTik предстоит выпустить обновление, которое исправит механизм управления сессиями. Ожидается, что в новой версии RouterOS активные подключения будут корректно завершаться при истечении таймаута или изменении прав. Пользователям необходимо следить за выходом обновлений и устанавливать их в кратчайшие сроки, поскольку отсутствие патча оставляет сети уязвимыми для потенциальных атак, связанных с утечкой ключей WireGuard.
Уязвимость затрагивает все версии RouterOS до выхода исправления. Вопросы безопасности сессий API остаются актуальной темой для производителей сетевого оборудования. Случай с MikroTik демонстрирует, что даже средняя по уровню опасности ошибка может приводить к критическим последствиям, если она открывает доступ к ключевым материалам шифрования.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-14227
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-01