CERT Polska опубликовала предупреждение об активной эксплуатации уязвимостей в MikroTik RouterOS, позволяющих атакующим получить полный административный контроль над маршрутизатором без аутентификации через доступный из интернета сервис SSH. Успешные атаки фиксируются как минимум с 2 сентября 2026 года. Исправленные версии RouterOS уже доступны: 6.49.21 (Long-term), 7.23.4 (Long-term) и 7.24.2 (Stable). Всем администраторам устройств MikroTik с открытыми управляющими портами необходимо немедленно установить обновление и проверить конфигурацию на признаки компрометации.
Технические детали уязвимостей
CERT Polska присвоила обнаруженной цепочке атак название MikroTrick. По имеющимся данным, для получения административного доступа используется комбинация двух уязвимостей, однако ни CERT, ни MikroTik на момент публикации не раскрыли, какие именно две уязвимости формируют наблюдаемую цепочку эксплуатации.
В рамках сентябрьского обновления безопасности было раскрыто как минимум пять уязвимостей с записями в GitHub Advisory Database:
- CVE-2026-86060 — инъекция аргументов через SSH, позволяющая изменить маску политик RouterOS и выполнить повышение привилегий. CVSS v4: 9.2 (критический).
- CVE-2026-67281 — чтение файлов и обход пути без аутентификации через WebFig /jsproxy. CVSS v4: 8.7.
- CVE-2026-67277 — уязвимость в сервисе bandwidth-test: раскрытие неинициализированных данных и целочисленное переполнение размера пакета до аутентификации. CVSS v4: 8.8.
- CVE-2026-67279 — ошибка конечного автомата SSH, допускающая выполнение команд без аутентификации в файловом пространстве RouterOS. CVSS v4: 6.9.
- CVE-2026-67278 — ошибка валидации подписей X.509/RSA, позволяющая при определённых условиях подделать доверенный сертификат. CVSS v4: 6.3.
Следует учитывать, что все перечисленные записи в GitHub Advisory Database имеют статус «unreviewed», а затронутые версии в ряде записей указаны как неизвестные. Тем не менее, учитывая подтверждённую активную эксплуатацию и наивысший балл CVSS v4 9.2 у CVE-2026-86060, общая критичность ситуации оценивается как высокая.
Вопрос статуса нулевого дня
Хронология событий не позволяет однозначно установить, являлась ли эксплуатация атакой нулевого дня. Успешные атаки зафиксированы с 2 сентября, тогда как журнал изменений бета-версии 7.25beta3 датирован тем же числом, а первые исправления были анонсированы 2–3 сентября. Эти даты не доказывают, что работоспособный патч был доступен до начала атак, поэтому статус нулевого дня остаётся неподтверждённым.
Кто в зоне риска
Наибольшей угрозе подвержены устройства MikroTik с управляющими сервисами (SSH, WWW/WWW-SSL, bandwidth-test), доступными из интернета. Согласно документации MikroTik, домашние устройства с неизменёнными правилами межсетевого экрана по умолчанию блокируют публичный доступ к управляющим портам. Однако риск значительно возрастает при изменении правил фильтрации, настройке проброса портов или иной пользовательской конфигурации, открывающей управляющие интерфейсы.
Маршрутизаторы MikroTik массово используются провайдерами, малым и средним бизнесом, а также в корпоративных сетях. Компрометация маршрутизатора даёт атакующему возможность перехватывать трафик, перенаправлять DNS-запросы, создавать точки закрепления для дальнейшего продвижения по сети и использовать устройство в составе ботнетов. На момент публикации ни количество жертв, ни атрибуция атакующих не установлены.
Индикаторы компрометации и диагностика
CERT Polska выделяет следующие признаки, требующие расследования:
- Статус Flagged — RouterOS автоматически помечает устройство при обнаружении подозрительной конфигурации во время загрузки. Проверка выполняется командой
/system/device-mode/print. Подробности — в документации по режиму устройства. - Неизвестные привилегированные учётные записи — особое внимание к аккаунтам с группой ops или аналогичными высокими привилегиями.
- Записи в журнале создания аккаунтов, содержащие строку
ssh:-2@. - Неопознанные скрипты, задания планировщика и иные изменения конфигурации.
Важно: отсутствие статуса Flagged не гарантирует, что устройство не было скомпрометировано.
Рекомендации по реагированию
Немедленное обновление
Установите исправленные версии RouterOS через официальную страницу загрузок:
- 6.49.21 — ветка Long-term для RouterOS 6.x
- 7.23.4 (или 7.23.5, исправляющая регрессию IPv6 DHCP) — ветка Long-term для RouterOS 7.x
- 7.24.2 — ветка Stable
Временные меры до обновления
- Отключите или ограничьте доступ к сервисам SSH, WWW/WWW-SSL и bandwidth-test, разрешив подключения только из доверенных управляющих сетей.
- Не инициируйте TLS-соединения и не используйте встроенный SSH-клиент RouterOS с необновлённого устройства — это покрывает более широкий набор уязвимостей, включая CVE-2026-67278.
Действия при подозрении на компрометацию
- Изолируйте маршрутизатор от сети. Сохраните журналы и конфигурацию до любых изменений. CERT Polska предоставляет руководство по сохранению данных (на польском языке).
- Не снимайте статус Flagged до завершения анализа и сохранения доказательств.
- Выполните сброс к заводским настройкам и восстановите конфигурацию вручную из доверенного источника. Не восстанавливайте полную резервную копию с потенциально скомпрометированного устройства.
- Смените все секреты: пароли, ключи SSH, сертификаты и иные учётные данные, использовавшиеся на устройстве.
Постобновленная проверка
Даже при отсутствии явных признаков компрометации после установки обновления выполните:
- Просмотр системных журналов на предмет подозрительных событий
- Команду
/system/device-mode/printдля проверки статуса - Аудит списка пользователей, скриптов и заданий планировщика
Цепочка MikroTrick демонстрирует, что даже одна открытая управляющая служба на маршрутизаторе может привести к полной потере контроля над устройством. Приоритетное действие — обновление RouterOS до исправленных версий (6.49.21, 7.23.4/7.23.5 или 7.24.2) с последующей проверкой конфигурации на все перечисленные индикаторы. Если управляющие порты были доступны из интернета в период с 2 сентября, устройство следует рассматривать как потенциально скомпрометированное и провести полный цикл реагирования на инцидент.