Уязвимость в MikroTik RouterOS позволяет подбирать пароли из-за отсутствия блокировки при множественных попытках аутентификации

MikroTik

Уязвимость высокой степени опасности (CVSS 3.1 - 8.8) обнаружена в API-аутентификации MikroTik RouterOS и Cloud Hosted Router. Система не ограничивает количество неудачных попыток входа, не блокирует учётные записи и не фильтрует запросы по источнику. В некоторых версиях присутствует фиксированная задержка на соединение, но она обходится через параллельные сессии, что позволяет злоумышленнику проводить перебор паролей с высокой скоростью.

Проблема зарегистрирована под идентификатором CVE-2026-16347 и классифицирована как CWE-307 - "неправильное ограничение чрезмерных попыток аутентификации". Уязвимы все версии RouterOS и Cloud Hosted Router без исключения. Продукты MikroTik широко распространены по всему миру и используются в секторах информационных технологий и коммерческих организаций.

Суть уязвимости

API-интерфейсы MikroTik не имеют механизмов, предотвращающих автоматизированные атаки на аутентификацию. Отсутствуют:

  • регулирование частоты запросов (rate-limiting);
  • блокировка учётной записи после заданного числа неудачных попыток;
  • проверка источника соединения или геозоны.

Встроенная в некоторые версии задержка в один сеанс (до нескольких секунд) неэффективна: атакующий может открыть десятки параллельных TCP-соединений, каждое из которых будет обрабатываться независимо. В результате количество попыток подбора пароля в единицу времени остаётся практически неограниченным.

При успешной эксплуатации злоумышленник, имеющий сетевой доступ к API-порту (по умолчанию 8728 для API, 8729 для API-SSL), может получить валидные учётные данные администратора. Это открывает полный контроль над маршрутизатором или облачным экземпляром: изменение конфигурации, перехват трафика, установка вредоносного программного обеспечения, вывод устройства из строя.

Контекст и последствия

MikroTik RouterOS - одна из самых популярных платформ для маршрутизаторов и точек доступа, особенно в сегменте малого и среднего бизнеса, интернет-провайдеров и муниципальных сетей. Устройства MikroTik часто оказываются доступны из интернета через открытые порты управления, что делает их привлекательной целью для автоматизированных сканеров и ботнетов.

Отсутствие встроенной защиты от перебора паролей - давняя проблема, которая неоднократно поднималась сообществом. Ранее аналогичные уязвимости (например, CVE-2023-32199) затрагивали веб-интерфейс и SSH, но теперь очередь дошла до API. Эксплуатация CVE-2026-16347 не требует сложных инструментов: достаточно скрипта, параллельно открывающего соединения к API-порту и перебирающего пары логин:пароль.

В сочетании с другими уязвимостями, позволяющими обойти аутентификацию или повысить привилегии, CVE-2026-16347 может стать частью цепочки для полного захвата устройства. Однако даже изолированно проблема представляет серьёзную угрозу, особенно для устройств с открытыми API-портами в интернете.

Что делать: рекомендации MikroTik

  • Использовать VPN или другой дополнительный уровень защиты, если API-интерфейс доступен из внешних сетей.
  • После появления возможности настроить диапазон задержки между неудачными попытками (0,1-0,5 секунды) в разделе "/ip service" для всех сервисов, включая API.
  • Первоначально подключаться к маршрутизатору только из доверенной локальной сети (порт LAN), затем настраивать доступ по необходимым правилам.
  • Ограничить доступ к административным сервисам из ненадёжных сетей с помощью фаервола.
  • Использовать длинные, случайно сгенерированные пароли. Минимальная сложность пароля по умолчанию не принуждается, поэтому важно задавать пароль вручную или оставлять сгенерированный устройством.
  • Применять списки контроля доступа (ACL) для управления подключениями к управляющим интерфейсам.

Вывод

Уязвимость CVE-2026-16347 в очередной раз привлекает внимание к проблеме отсутствия базовых механизмов защиты учётных записей в системах, работа которых может быть открыта в интернет. Пока MikroTik не выпустит исправление, пользователям остаётся полагаться на внешние средства защиты: VPN, фаерволы и строгие пароли. Учитывая масштаб установки устройств MikroTik, можно ожидать, что эта уязвимость станет мишенью для крупномасштабных атак на перебор паролей сразу после публикации эксплойтов.

Ссылки

Комментарии: 0