Уязвимость высокой степени опасности (CVSS 3.1 - 8.8) обнаружена в API-аутентификации MikroTik RouterOS и Cloud Hosted Router. Система не ограничивает количество неудачных попыток входа, не блокирует учётные записи и не фильтрует запросы по источнику. В некоторых версиях присутствует фиксированная задержка на соединение, но она обходится через параллельные сессии, что позволяет злоумышленнику проводить перебор паролей с высокой скоростью.
Проблема зарегистрирована под идентификатором CVE-2026-16347 и классифицирована как CWE-307 - "неправильное ограничение чрезмерных попыток аутентификации". Уязвимы все версии RouterOS и Cloud Hosted Router без исключения. Продукты MikroTik широко распространены по всему миру и используются в секторах информационных технологий и коммерческих организаций.
Суть уязвимости
API-интерфейсы MikroTik не имеют механизмов, предотвращающих автоматизированные атаки на аутентификацию. Отсутствуют:
- регулирование частоты запросов (rate-limiting);
- блокировка учётной записи после заданного числа неудачных попыток;
- проверка источника соединения или геозоны.
Встроенная в некоторые версии задержка в один сеанс (до нескольких секунд) неэффективна: атакующий может открыть десятки параллельных TCP-соединений, каждое из которых будет обрабатываться независимо. В результате количество попыток подбора пароля в единицу времени остаётся практически неограниченным.
При успешной эксплуатации злоумышленник, имеющий сетевой доступ к API-порту (по умолчанию 8728 для API, 8729 для API-SSL), может получить валидные учётные данные администратора. Это открывает полный контроль над маршрутизатором или облачным экземпляром: изменение конфигурации, перехват трафика, установка вредоносного программного обеспечения, вывод устройства из строя.
Контекст и последствия
MikroTik RouterOS - одна из самых популярных платформ для маршрутизаторов и точек доступа, особенно в сегменте малого и среднего бизнеса, интернет-провайдеров и муниципальных сетей. Устройства MikroTik часто оказываются доступны из интернета через открытые порты управления, что делает их привлекательной целью для автоматизированных сканеров и ботнетов.
Отсутствие встроенной защиты от перебора паролей - давняя проблема, которая неоднократно поднималась сообществом. Ранее аналогичные уязвимости (например, CVE-2023-32199) затрагивали веб-интерфейс и SSH, но теперь очередь дошла до API. Эксплуатация CVE-2026-16347 не требует сложных инструментов: достаточно скрипта, параллельно открывающего соединения к API-порту и перебирающего пары логин:пароль.
В сочетании с другими уязвимостями, позволяющими обойти аутентификацию или повысить привилегии, CVE-2026-16347 может стать частью цепочки для полного захвата устройства. Однако даже изолированно проблема представляет серьёзную угрозу, особенно для устройств с открытыми API-портами в интернете.
Что делать: рекомендации MikroTik
- Использовать VPN или другой дополнительный уровень защиты, если API-интерфейс доступен из внешних сетей.
- После появления возможности настроить диапазон задержки между неудачными попытками (0,1-0,5 секунды) в разделе "/ip service" для всех сервисов, включая API.
- Первоначально подключаться к маршрутизатору только из доверенной локальной сети (порт LAN), затем настраивать доступ по необходимым правилам.
- Ограничить доступ к административным сервисам из ненадёжных сетей с помощью фаервола.
- Использовать длинные, случайно сгенерированные пароли. Минимальная сложность пароля по умолчанию не принуждается, поэтому важно задавать пароль вручную или оставлять сгенерированный устройством.
- Применять списки контроля доступа (ACL) для управления подключениями к управляющим интерфейсам.
Вывод
Уязвимость CVE-2026-16347 в очередной раз привлекает внимание к проблеме отсутствия базовых механизмов защиты учётных записей в системах, работа которых может быть открыта в интернет. Пока MikroTik не выпустит исправление, пользователям остаётся полагаться на внешние средства защиты: VPN, фаерволы и строгие пароли. Учитывая масштаб установки устройств MikroTik, можно ожидать, что эта уязвимость станет мишенью для крупномасштабных атак на перебор паролей сразу после публикации эксплойтов.
Ссылки