الأمن السيبراني

استغلال نشط لثغرات RouterOS يتيح السيطرة الكاملة على أجهزة MikroTik

يحاول مهاجمون استغلال سلسلة من ثغرتين حرجتين في MikroTik RouterOS للالتفاف على مصادقة SSH ثم الحصول على صلاحيات إدارية كاملة، مع تحذير من هجمات نشطة ضد الأجهزة المكشوفة على الإنترنت. أصدرت MikroTik تحديثات إصلاحية، بينما أوصت CERT البولندية بعزل الأجهزة المشكوك في اختراقها وإعادة بنائها من إعدادات موثوقة.

07 سبتمبر 2026
3 دقائق قراءة
11 قراءة
فريق تحرير certi.news
استغلال نشط لثغرات RouterOS يتيح السيطرة الكاملة على أجهزة MikroTik

يحاول مهاجمون السيطرة على أجهزة توجيه MikroTik التي تتيح خدمة SSH عبر الإنترنت، باستخدام سلسلة من ثغرتين حديثتين في نظام RouterOS. وبحسب تحذير CERT البولندية، فإن الهجمات جارية فعلياً وتستهدف الأجهزة التي يمكن الوصول إليها من الشبكات العامة.

سلسلة الاستغلال تمنح المهاجم صلاحيات إدارية

الثغرة الأولى، المسجلة تحت الرمز CVE-2026-67276، تتعلق بتجاوز مصادقة SSH نتيجة عدم اكتمال التحقق من مفاتيح RSA العامة. ويحتاج المهاجم إلى معرفة اسم مستخدم ومعامل modulus العام لمفتاح ذلك المستخدم، ثم يستطيع إنشاء مفتاح مختلف وتسجيل الدخول من دون امتلاك المفتاح الخاص الشرعي.

أما الثغرة الثانية، CVE-2026-86060، فهي ثغرة تصعيد صلاحيات في SSH ناتجة عن معالجة غير سليمة لأسماء مستخدمين مصممة خصيصاً. وباستخدام اسم مستخدم معدّل، يمكن للمهاجم التلاعب بجلسة SSH والوصول إلى صلاحيات إدارية كاملة. وأطلقت CERT البولندية على سلسلة الاستغلال اسم MikroTrick، مشيرة إلى أن الثغرتين مصنفتان بدرجة خطورة حرجة.

اكتشفت CERT البولندية الثغرات بمساعدة GPT-5.5-cyber وGPT-5.6-sol. كما أشارت الجهة إلى ثغرة ثالثة، CVE-2026-67277، تؤثر في خدمة bandwidth-test وتتيح لمهاجم غير موثق تسريب محتويات من ذاكرة النواة أو التسبب في تعطل جهاز التوجيه أو إعادة تشغيله عن بُعد.

التحديثات والإصدارات المتأثرة

أصلحت MikroTik الثغرات في الإصدارات RouterOS 7.25beta3 و7.24.2 و7.23.4 و6.49.21، التي صدرت في 3 سبتمبر. وراجعت CERT البولندية الإصلاحات، لكن الشركة أوضحت أن بعض الإعدادات فقط تتأثر ولم تنشر تفاصيل إضافية لمنح المستخدمين وقتاً لتثبيت التحديثات.

تضيف الإصدارات الجديدة آلية لاكتشاف الاختراق تبحث عند بدء التشغيل عن مؤشرات معروفة لتغييرات غير مصرح بها في الإعدادات، ثم تعطل الإدخالات الخبيثة وتسجل تحذيراً حرجاً. مع ذلك، تؤكد CERT أن غياب هذا المؤشر لا يثبت سلامة الجهاز ولا ينفي احتمال اختراقه.

مؤشرات الاختراق وخطوات الاستجابة

تشمل المؤشرات التي شاركتها CERT سجلات مثل login failure for user -2 from <ip> via ssh وuser <name> added by ssh:-2@<ip>، إضافة إلى وجود حساب عالي الصلاحيات باسم ops. وربطت الجهة العنوان 82.192.72.4 بهجمات ناجحة مؤكدة، بينما رصدت العنوان 103.102.31.18 وهو يحاول استغلال MikroTrick.

عند الاشتباه في اختراق، توصي CERT بعزل جهاز التوجيه، وحفظ السجلات والإعدادات، ثم إعادة ضبط الجهاز إلى إعدادات المصنع وإعادة بنائه من إعداد موثوق، مع تغيير كلمات المرور والمفاتيح وجميع الأسرار ذات الصلة. وإلى حين تثبيت التحديثات، ينبغي تقييد أو تعطيل SSH وWWW وWWW-SSL وخدمة bandwidth-test المكشوفة خارجياً، وتجنب استخدام عملاء SSH المدمجين واتصالات TLS الصادرة عبر شبكات غير موثوقة.

لماذا يهم هذا الخبر؟

قدمت بيانات مؤسسة ShadowServer Foundation في 5 سبتمبر مؤشراً على حجم سطح التعرض، إذ أحصت 122,500 جهاز MikroTik بواجهة SSH مكشوفة. ولا تحدد البيانات عدد الأجهزة المتأثرة فعلياً بالاستغلال، لكن الجمع بين تجاوز المصادقة وتصعيد الصلاحيات يجعل مجرد إتاحة SSH على الإنترنت خطراً عملياً، خصوصاً أن السيطرة لا تتطلب المفتاح الخاص الشرعي. لذلك لا ينبغي اعتبار آلية الكشف الجديدة بديلاً عن التحديث أو التحقيق الجنائي في الأجهزة التي قد تكون تعرضت للهجوم.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار