Кибербезопасность

Активная эксплуатация уязвимостей RouterOS позволяет получить полный контроль над устройствами MikroTik

Злоумышленники пытаются использовать цепочку из двух критических уязвимостей в MikroTik RouterOS, чтобы обойти аутентификацию SSH и получить полные административные права; сообщается об активных атаках на устройства, доступные из интернета. MikroTik выпустила обновления безопасности, а польская CERT рекомендовала изолировать устройства, подозреваемые во взломе, и заново развернуть их из доверенных настроек.

2026-09-07
3 мин. чтения
11 просмотров
فريق تحرير certi.news
Активная эксплуатация уязвимостей RouterOS позволяет получить полный контроль над устройствами MikroTik

Злоумышленники пытаются получить контроль над маршрутизаторами MikroTik, на которых служба SSH доступна через интернет, используя цепочку из двух недавно обнаруженных уязвимостей в RouterOS. Согласно предупреждению польской CERT, атаки действительно продолжаются и нацелены на устройства, доступные из публичных сетей.

Цепочка эксплуатации предоставляет злоумышленнику административные права

Первая уязвимость, зарегистрированная под идентификатором CVE-2026-67276, связана с обходом аутентификации SSH из-за неполной проверки открытых ключей RSA. Злоумышленнику необходимо знать имя пользователя и публичный параметр modulus ключа этого пользователя, после чего он может создать другой ключ и войти в систему, не имея соответствующего легитимного закрытого ключа.

Вторая уязвимость, CVE-2026-86060, представляет собой уязвимость повышения привилегий в SSH, вызванную некорректной обработкой специально сформированных имён пользователей. Используя изменённое имя пользователя, злоумышленник может манипулировать сеансом SSH и получить полный административный доступ. Польская CERT назвала цепочку эксплуатации MikroTrick, отметив, что обе уязвимости имеют критический уровень опасности.

Польская CERT обнаружила уязвимости при помощи GPT-5.5-cyber и GPT-5.6-sol. Организация также указала на третью уязвимость, CVE-2026-67277, затрагивающую службу bandwidth-test и позволяющую неаутентифицированному злоумышленнику извлекать содержимое из памяти ядра либо удалённо вызывать сбой или перезапуск маршрутизатора.

Обновления и затронутые версии

MikroTik устранила уязвимости в версиях RouterOS 7.25beta3, 7.24.2, 7.23.4 и 6.49.21, выпущенных 3 сентября. Польская CERT проверила исправления, однако компания уточнила, что затронуты только некоторые конфигурации, и не опубликовала дополнительные сведения, чтобы предоставить пользователям время для установки обновлений.

Новые версии добавляют механизм обнаружения компрометации, который при запуске ищет известные признаки несанкционированных изменений конфигурации, затем отключает вредоносные записи и регистрирует критическое предупреждение. Тем не менее CERT подчёркивает, что отсутствие такого индикатора не доказывает безопасность устройства и не исключает вероятность его компрометации.

Признаки компрометации и действия по реагированию

Среди индикаторов, которыми поделилась CERT, — такие записи, как login failure for user -2 from <ip> via ssh и user <name> added by ssh:-2@<ip>, а также наличие учётной записи с высокими привилегиями под именем ops. Организация связала адрес 82.192.72.4 с подтверждёнными успешными атаками, тогда как адрес 103.102.31.18 был замечен при попытке эксплуатации MikroTrick.

При подозрении на компрометацию CERT рекомендует изолировать маршрутизатор, сохранить журналы и конфигурацию, затем сбросить устройство к заводским настройкам и заново развернуть его из доверенной конфигурации, изменив пароли, ключи и все связанные секреты. До установки обновлений следует ограничить или отключить SSH, WWW, WWW-SSL и службу bandwidth-test, доступные извне, а также избегать использования встроенных SSH-клиентов и исходящих TLS-соединений через ненадёжные сети.

Почему эта новость важна?

Данные ShadowServer Foundation от 5 сентября дают представление о масштабе поверхности атаки: организация насчитала 122 500 устройств MikroTik с открытым интерфейсом SSH. Эти данные не определяют количество устройств, фактически затронутых эксплуатацией, однако сочетание обхода аутентификации и повышения привилегий делает сам факт доступности SSH из интернета практическим риском, особенно поскольку для получения контроля не требуется легитимный закрытый ключ. Поэтому новый механизм обнаружения не следует считать заменой обновлению или криминалистическому расследованию устройств, которые могли подвергнуться атаке.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости