CERT Polska опублікувала попередження про активну експлуатацію вразливостей у MikroTik RouterOS, які дають змогу зловмисникам отримати повний адміністративний контроль над маршрутизатором без автентифікації через доступний з інтернету сервіс SSH. Успішні атаки фіксуються щонайменше з 2 вересня 2026 року. Виправлені версії RouterOS уже доступні: 6.49.21 (Long-term), 7.23.4 (Long-term) та 7.24.2 (Stable). Усі адміністратори пристроїв MikroTik з відкритими керувальними портами мають негайно встановити оновлення та перевірити конфігурацію на ознаки компрометації.
Технічні деталі вразливостей
CERT Polska надала виявленому ланцюжку атак назву MikroTrick. За наявними даними, для отримання адміністративного доступу використовується комбінація двох вразливостей, однак ані CERT, ані MikroTik на момент публікації не розкрили, які саме дві вразливості формують спостережуваний ланцюжок експлуатації.
У межах вересневого оновлення безпеки було розкрито щонайменше п’ять вразливостей, для яких створено записи в GitHub Advisory Database:
- CVE-2026-86060 — ін’єкція аргументів через SSH, яка дає змогу змінити маску політик RouterOS і здійснити підвищення привілеїв. CVSS v4: 9.2 (критичний).
- CVE-2026-67281 — читання файлів і обхід шляху без автентифікації через WebFig /jsproxy. CVSS v4: 8.7.
- CVE-2026-67277 — вразливість у сервісі bandwidth-test: розкриття неініціалізованих даних та цілочисельне переповнення розміру пакета до автентифікації. CVSS v4: 8.8.
- CVE-2026-67279 — помилка кінцевого автомата SSH, що уможливлює виконання команд без автентифікації у файловому просторі RouterOS. CVSS v4: 6.9.
- CVE-2026-67278 — помилка валідації підписів X.509/RSA, яка за певних умов дозволяє підробити довірений сертифікат. CVSS v4: 6.3.
Слід ураховувати, що всі перелічені записи в GitHub Advisory Database мають статус «unreviewed», а у низці записів уражені версії зазначені як невідомі. Водночас, з огляду на підтверджену активну експлуатацію та найвищий бал CVSS v4 9.2 у CVE-2026-86060, загальну критичність ситуації оцінюють як високу.
Питання статусу нульового дня
Хронологія подій не дає змоги однозначно встановити, чи була експлуатація атакою нульового дня. Успішні атаки зафіксовано з 2 вересня, тоді як журнал змін бета-версії 7.25beta3 датований тією ж датою, а перші виправлення були анонсовані 2–3 вересня. Ці дати не доводять, що працездатний патч був доступний до початку атак, тому статус нульового дня лишається непідтвердженим.
Хто в зоні ризику
Найбільшій загрозі піддаються пристрої MikroTik з керувальними сервісами (SSH, WWW/WWW-SSL, bandwidth-test), доступними з інтернету. Згідно з документацією MikroTik, домашні пристрої з незміненими правилами міжмережевого екрана за замовчуванням блокують публічний доступ до керувальних портів. Однак ризик суттєво зростає у разі зміни правил фільтрації, налаштування перенаправлення портів або іншої користувацької конфігурації, що відкриває керувальні інтерфейси.
Маршрутизатори MikroTik масово використовуються провайдерами, малим і середнім бізнесом, а також у корпоративних мережах. Компрометація маршрутизатора дає зловмиснику змогу перехоплювати трафік, перенаправляти DNS-запити, створювати точки закріплення для подальшого просування мережею та використовувати пристрій у складі ботнетів. На момент публікації ані кількість жертв, ані атрибуція зловмисників не встановлені.
Індикатори компрометації та діагностика
CERT Polska виокремлює такі ознаки, що потребують розслідування:
- Статус Flagged — RouterOS автоматично позначає пристрій у разі виявлення підозрілої конфігурації під час завантаження. Перевірку виконують командою
/system/device-mode/print. Докладніше — в документації щодо режиму пристрою. - Невідомі привілейовані облікові записи — особливу увагу слід приділити обліковим записам із групою ops або подібними високими привілеями.
- Записи в журналі створення облікових записів, що містять рядок
ssh:-2@. - Невідомі скрипти, завдання планувальника та інші зміни конфігурації.
Важливо: відсутність статусу Flagged не гарантує, що пристрій не був скомпрометований.
Рекомендації щодо реагування
Негайне оновлення
Встановіть виправлені версії RouterOS через офіційну сторінку завантажень:
- 6.49.21 — гілка Long-term для RouterOS 6.x
- 7.23.4 (або 7.23.5, що виправляє регресію IPv6 DHCP) — гілка Long-term для RouterOS 7.x
- 7.24.2 — гілка Stable
Тимчасові заходи до оновлення
- Вимкніть або обмежте доступ до сервісів SSH, WWW/WWW-SSL і bandwidth-test, дозволивши підключення лише з довірених керувальних мереж.
- Не ініціюйте TLS-з’єднання й не використовуйте вбудований SSH-клієнт RouterOS з неоновленого пристрою — це охоплює ширший набір вразливостей, зокрема CVE-2026-67278.
Дії у разі підозри на компрометацію
- Ізолюйте маршрутизатор від мережі. Збережіть журнали та конфігурацію до внесення будь-яких змін. CERT Polska надає керівництво із збереження даних (польською мовою).
- Не знімайте статус Flagged до завершення аналізу та збереження доказів.
- Виконайте скидання до заводських налаштувань і відновіть конфігурацію вручну з довіреного джерела. Не відновлюйте повну резервну копію з потенційно скомпрометованого пристрою.
- Замініть усі секрети: паролі, ключі SSH, сертифікати та інші облікові дані, що використовувалися на пристрої.
Перевірка після оновлення
Навіть за відсутності явних ознак компрометації після встановлення оновлення виконайте:
- Перегляд системних журналів на предмет підозрілих подій
- Виконання команди
/system/device-mode/printдля перевірки статусу - Аудит списку користувачів, скриптів і завдань планувальника
Ланцюжок MikroTrick демонструє, що навіть одна відкрита керувальна служба на маршрутизаторі може призвести до повної втрати контролю над пристроєм. Пріоритетна дія — оновлення RouterOS до виправлених версій (6.49.21, 7.23.4/7.23.5 або 7.24.2) з подальшою перевіркою конфігурації на всі перелічені індикатори. Якщо керувальні порти були доступні з інтернету в період з 2 вересня, пристрій слід розглядати як потенційно скомпрометований і провести повний цикл реагування на інцидент.