LINUX.ORG.RU

MikroTrick: критические уязвимости MikroTik RouterOS уже используются в реальных атаках

 , , , ,


0

1

Исследователи CERT Polska раскрыли шесть уязвимостей в MikroTik RouterOS, две из которых объединяются в цепочку, получившую название MikroTrick. По данным исследователей, цепочка позволяет без аутентификации получить полный административный контроль над маршрутизатором, если его SSH-сервис доступен из недоверенной сети. CERT Polska уже подтвердила эксплуатацию MikroTrick в реальных атаках, наблюдавшихся как минимум со 2 сентября 2026 года.

MikroTik выпустила исправления 3 сентября и обозначила обновление как важное security update. Исправленные версии — RouterOS 6.49.21, 7.23.4, 7.24.2 и 7.25beta3. Производитель рекомендует обновиться всем пользователям, хотя подчёркивает, что большинство стандартных конфигураций непосредственно атаке не подвержено: в конфигурации RouterOS по умолчанию доступ к SSH со стороны интернета блокируется firewall.

Всего CERT Polska зарегистрировала шесть уязвимостей RouterOS:

  • CVE-2026-67276, CVSS 9.2 — обход SSH-аутентификации при использовании RSA-ключей. RouterOS при сопоставлении предоставленного ключа с ключом пользователя проверял его тип и модуль, но не RSA exponent. Зная имя пользователя и модуль разрешённого публичного RSA-ключа, атакующий мог сформировать другой ключ и пройти проверку подписи, не располагая соответствующим закрытым ключом;
  • CVE-2026-86060, CVSS 9.2 — ошибка обработки специально сформированного имени пользователя в SSH. Имя, начинающееся с запрещённого символа, могло повлиять на передаваемую внутреннему процессу RouterOS маску полномочий и привести к получению административных привилегий;
  • CVE-2026-67277, CVSS 8.8 — ошибка в bandwidth-test, позволяющая неаутентифицированному клиенту получить фрагменты неинициализированной памяти ядра либо вызвать удалённый перезапуск RouterOS;
  • CVE-2026-67278 — неправильная проверка RSA/PKCS#1 v1.5 при обработке X.509. При возможности перехватить или перенаправить исходящее TLS-соединение маршрутизатора атакующий мог подделать доверенную цепочку сертификатов и выдать сертификат для произвольного имени;
  • CVE-2026-67279 — SSH-сервер после инициированного клиентом повторного согласования ключей мог перейти к обработке команд, несмотря на отсутствие завершённой пользовательской аутентификации. Это позволяло неаутентифицированно создавать и изменять файлы в доступном RouterOS пространстве;
  • CVE-2026-67281 — неаутентифицированное чтение файлов через WebFig /jsproxy, потенциально включая принадлежащие root файлы и хранилища конфигурации с учётными данными.

Диапазоны уязвимых версий для отдельных CVE отличаются. Например, CVE-2026-67276 затрагивает RouterOS начиная с 7.9, но не указана для RouterOS 6, тогда как несколько остальных ошибок существуют и в шестой ветке. Поэтому встречающееся в публикациях утверждение, что все версии от RouterOS 6.0 до последних исправлений одинаково уязвимы именно для MikroTrick, некорректно. CERT Polska пока не раскрывает все технические подробности используемой в атаках двухступенчатой цепочки.

Исследователи зафиксировали успешные атаки как минимум с 2 сентября. В наблюдавшихся случаях злоумышленники создавали на захваченных устройствах высокопривилегированную учётную запись с именем ops. В логах также встречались характерные сообщения:

login failure for user -2 from <ip> via ssh

и

user <name> added by ssh:-2@<ip>

По данным CERT Polska, успешные атаки, включая создание пользователя ops, наблюдались с IP-адреса 82.192.72.4, а с 103.102.31.18 фиксировались попытки эксплуатации. При этом исследователи предупреждают, что отсутствие этих индикаторов не означает отсутствие компрометации.

В исправленных RouterOS появился дополнительный механизм обнаружения известных следов атаки. При загрузке система проверяет конфигурацию и при обнаружении подозрительных изменений может установить состояние flagged=yes. MikroTik предупреждает, что такой маршрутизатор следует считать скомпрометированным: необходимо проверить всю конфигурацию, сменить пароли и другие секреты и только после расследования снимать флаг. Даже отсутствие flagged не гарантирует, что устройство ранее не было захвачено.

Если немедленное обновление невозможно, CERT Polska рекомендует закрыть от недоверенных сетей SSH, WWW/WWW-SSL и bandwidth-test, не инициировать с незащищённого маршрутизатора TLS-соединения и не использовать встроенные SSH-клиенты. MikroTik отдельно рекомендует вообще не выставлять административные интерфейсы напрямую в интернет, а для удалённого управления использовать VPN, например WireGuard. После установки исправлений следует проверить неизвестных пользователей, скрипты, задания scheduler, прокси и туннели. Полные рекомендации опубликованы CERT Polska.

Любопытно и происхождение находок. CERT Polska сообщает, что уязвимости обнаружил исследователь Sławomir Rozbicki, применявший в изолированной лаборатории модели GPT-5.5-cyber и GPT-5.6-sol. ИИ использовался для автоматизированного анализа протоколов и бинарного кода RouterOS, сравнения версий и построения проверочных сценариев, однако найденные гипотезы затем вручную воспроизводились и проверялись исследователями на реальных экземплярах RouterOS.

Что касается сообщений о 100 тыс. устройств MikroTik в России, относиться к этой цифре следует осторожно. Это оценка Fplus, приведённая SecPost, общего количества находящихся в эксплуатации устройств MikroTik, а не подтверждённое число уязвимых или уже атакованных маршрутизаторов. CERT Polska и MikroTik не публиковали отдельной оценки количества уязвимых устройств в России или числа успешно скомпрометированных систем.

>>> Источник

★★★★★

Проверено: hobbit ()
Последнее исправление: hobbit (всего исправлений: 1)

82.192.72.4 (Амстердам, без хоста)

103.102.31.18 (Кальян, без хоста))) )

Нидерланды и Индия … И это ничего не дает, весело, хацкеры получается))))

пользователя ops

весельчаки зато))) Я как-то игрался с эскуэль-инъекциями, так просто текстовичек создал с описанием дырки на сервере и полученными пользователями и паролями))))) Не мое это, короче)))

Sm0ke85
()
Последнее исправление: Sm0ke85 (всего исправлений: 2)

Как, правильно, задались вопросом на форуме микротика — а где более ранние попытки? А то получается, что второго сентября зафиксировали, а третьего уже готовые обновления. Подозрительно быстро.

что уязвимости обнаружил исследователь Sławomir Rozbicki,

Обнаружил или формализовал (оформил до CVE)? С адреса 82.192.72.4 заходи этот Славомир или кто-то другой?

mky ★★★★★
()
Ответ на: комментарий от lenin386

да ты что, хвалят и добавки просят, циска для бедных

хотя циска уже не торт, а что тогда сейчас модно и молодёжно?

unclestephen ★★★★★
() автор топика
Ответ на: комментарий от unclestephen

Это не бедные, это ламеры. Модно и молодёжно, как всегда, HPE Aruba - наше всё.

lenin386 ★★★★★
()
Последнее исправление: lenin386 (всего исправлений: 1)
Ответ на: комментарий от unclestephen

Это товарищ не экзотика, а стандартное оружие кровавого Энтерпрайза. Кому надо работать - тот закупается. Если надо - и через 7 стран.

lenin386 ★★★★★
()
Ответ на: комментарий от lenin386

через 7 стран

как-то не бизнесово

бери Арлан, будет тебе счастье

тут недавно была новость про то, что РТ ищет бу нокию, трансмагистральную… тип других уже нет, а всё переделывать долго и дорого

unclestephen ★★★★★
() автор топика
Последнее исправление: unclestephen (всего исправлений: 1)
Ответ на: комментарий от unclestephen

Мне не работать, а собирать проблемы и имитировать Б.Д. Беру Eltex.

lenin386 ★★★★★
()
Ответ на: комментарий от lenin386

Кому надо работать - тот закупается.

А потом содомирует вприсядку. Все прошивки hpe убрал за учётки, старые учётки для скачивания прошивок побанил, а на новых требует идентификации компаний (а потом банит)

Dimez ★★★★★
()
Последнее исправление: Dimez (всего исправлений: 1)
Ответ на: комментарий от Dimez

Некротик тоже банит русских (попробуй признаться техподдержке что ты из России), так по этому пункту с HPE паритет.

Khnazile ★★★★★
()
Ответ на: комментарий от Dimez

В рамках наброса это не имеет значения.

Khnazile ★★★★★
()
Ответ на: комментарий от Dimez

Уже и из винбокса можно. Но может ты тоже самое имеешь ввиду.

Tesler
()
Ответ на: комментарий от lenin386

И чё? Благодаря придури Линуса с отсутствием GPLv3 любые говноеды из Тиво и прочего могут свою хрень на ядре линукса пилить. Теперь про каждую проприетарщину нейрослоп тащить?

zabbal ★★★☆☆
()
Ответ на: комментарий от zabbal

И чё? Благодаря придури Линуса с отсутствием GPLv3 любые говноеды из Тиво и прочего могут свою хрень на ядре линукса пилить. Теперь про каждую проприетарщину нейрослоп тащить?

Конечно, хотели популярности - нате, получите, распишитесь. АТО мастера они Венду хаять. АЧ0, Баллмер штоле кривые драйверы понаписал и вирусни докучи?

lenin386 ★★★★★
()
Ответ на: комментарий от zabbal

там в сесурити сам maxcom топик создал, тег mikrotik есть, всё по уставу

unclestephen ★★★★★
() автор топика
Последнее исправление: unclestephen (всего исправлений: 1)

у микротика (во всяком случае раньше) было хорошее соотношение цена/железо уровня SOHO, и первым делом что с ним нужно сделать после покупки, перепрошить на последнюю версию Openwrt

gagarin0
()
Последнее исправление: gagarin0 (всего исправлений: 1)

Одни «логические» уязвимости? Растишка не поможет..

dynamic_cast
()
Ответ на: комментарий от lenin386

Модно и молодёжно, как всегда, HPE Aruba - наше всё.

Ты опять забыл таблетки принять.

Ololo_Trololo ★★
()
Ответ на: комментарий от unclestephen

А что там именно хвалять-то?
Для мелкого бизнеса есть, например, TP-Link тот же.
Для дома - оно в текущих условиях нафиг не сдалось.
с одной стороны, про проработаший 13 лет RB2011 c Wi-Fi ничего плохого сказать не могу. А с другой стороны, у них ничего стоящего сейчас нет. Хотел было потыкать новый hap_be3, но его в продаже ещё нет.
З.Ы. Если что, то RB2011 продолжает пока работать как свитч.

Ololo_Trololo ★★
()
Последнее исправление: Ololo_Trololo (всего исправлений: 1)
Ответ на: комментарий от unclestephen

экзотика какая-то, она хоть в РФ продаётся, или надо тащить через офшоры серым импортом?

ладно купить один раз, апдейты тоже через офшоры тащить? опции туда как покупать?

aiqu6Ait ★★★★★
()
Последнее исправление: aiqu6Ait (всего исправлений: 1)
Ответ на: комментарий от gagarin0

у микротика (во всяком случае раньше) было хорошее соотношение цена/железо уровня SOHO

Это когда? Когда OpenWRT ещё не было?

и первым делом что с ним нужно сделать после покупки, перепрошить на последнюю версию Openwrt

Принимай разупорин.

Ololo_Trololo ★★
()
Последнее исправление: Ololo_Trololo (всего исправлений: 1)
Ответ на: комментарий от Ololo_Trololo

А что там именно хвалять-то?

а вот парадокс, имидж у оборудования и по хороший, имидж пока держится

соответственно слава приводит к тому что все подобные дыры на первых полосах

unclestephen ★★★★★
() автор топика
Ответ на: комментарий от Ololo_Trololo

Это когда? Когда OpenWRT ещё не было?

и первым делом что с ним нужно сделать после покупки, перепрошить на последнюю версию Openwrt

Принимай разупорин.

gagarin0
()
Ответ на: комментарий от Ololo_Trololo

TP-Link

видел как минимум 2 новости про захаркоденные пароли с админскими правами

unclestephen ★★★★★
() автор топика
Последнее исправление: unclestephen (всего исправлений: 1)

Смерть страшная от микро́тиков
Гроб, гроб, кладбище, cisco

Smacker ★★★★★
()
Ответ на: комментарий от unclestephen

Не говорю, что он плохое. Просто, если лет 10-15 - это был топ за свои еврики и по многим параметрам альтернатив практически не было, то счас это уже далеко совсем не так. Ещё раз повторю, для SOHO - полно других вариантов, а для дома в России - он не сдался, если только, что за даром.
А хвалят его в основном вендовые эникейщики и вонаби-одмины.

Ololo_Trololo ★★
()
Последнее исправление: Ololo_Trololo (всего исправлений: 1)
Ответ на: комментарий от unclestephen

И шо? А сколько новостей ты не видел про дыры в других девайсах.

Ololo_Trololo ★★
()
Ответ на: комментарий от unclestephen

хотя циска уже не торт

это можно сказать (да так и было всегда) про их линейку aironet. а вот про все остальное, вернее, про тех остальных кто так говорит, можно сказать только одно - «ниасилили» (с).

DrRulez ★★★★★
()
Ответ на: комментарий от Ololo_Trololo

Но ведь openwrt то еще говнище. Когда хочешь жить без dnsmasq/odhcpd начинаются боль, страдания и отсутствие актуальной документации.

Khnazile ★★★★★
()
Ответ на: комментарий от zabbal

И чё? Благодаря придури Линуса с отсутствием GPLv3 любые говноеды из Тиво и прочего могут свою хрень на ядре линукса пилить

Стоп-стоп-стоп. А как-же вопли, ор и жуванные сопли каждый раз про «пусть расцветает 100 цветов»? тут уж надо определиться, мальчик, или девочка. или «пусть расцветает», или давайте уже стандартизировать все. А то по утрам «мальчик», а потом, к вечеру, «девочка». ну а днем - «вольноопределяющийся» :)

Это я не к тебе, если что, это я по поводу поборников «100 цветов» в принципе.

DrRulez ★★★★★
()
Ответ на: комментарий от Khnazile

отсутствие актуальной документации

с этим сейчас проще, травишь иишечку на реп, она рассказывает то, что написано и то, что не написано в доке

как не странно это работает, хотя почему странно

unclestephen ★★★★★
() автор топика
Последнее исправление: unclestephen (всего исправлений: 1)
Ответ на: комментарий от Ololo_Trololo

Для мелкого бизнеса есть, например, TP-Link тот же.

Упаси господь… сия компания, в состоянии сделть модель роутера (к примеру) на броадкоме, потом понять, что сделали - криво (это их обычное состояние), переделать, выпустить v2 и забить на пользователей первой версии по определению. живите с дырами и багами - как душа пожелает. но перепрошить вы его все равно не можете - потому как броадком.

я вообще - откровенно не понимаю людей которые даже просто советуют незнающим людям «из малого» бизнеса - вот это вот. я еще бы понял тот-же асус (да и то не все модели", или кинетик. Невелика разница по деньгам, чем советоваять обычным людям откровенную дрянь.

Для дома - оно в текущих условиях нафиг не сдалось.

если это про микротик - то так было всегда. дома он нафиг не нужен. ну кроме любителей микротыка, которым циско - дорого, а секса хочется.

DrRulez ★★★★★
()
Ответ на: комментарий от aiqu6Ait

пацаны говорят, хуйвей норм.

правильно, в принципе, говорят.

DrRulez ★★★★★
()
Ответ на: комментарий от unclestephen

А ты сам-то пробовал? Когда ты хочешь какую-нибудь непопсовую конфигурацию это не работает, ИИ-шечка бредит и выдаёт советы, не релевантные для openwrt. Они может даже в целом верные, если у тебя просто линукс, но на глобус uci не налазят.

Khnazile ★★★★★
()
Ответ на: комментарий от Khnazile

dnsmasq/odhcpd начинаются боль

опишите симптомы

страдания и отсутствие актуальной документации.

очень похоже на «ниасилил»

gagarin0
()
Ответ на: комментарий от gagarin0

опишите симптомы

Я в последний раз пробовал в 2023 году. Но там было такое, что некоторые демоны настраиваются через uci (вроде, unbound?), но непонятно, как именно. А некоторые, типа kea, - через собственные конфиги. Это уже разброд и шатание, я так не хочу.
Еще я не понял как там без костылей запустить несколько экземпляров того же unbound, каждый со своим конфигом на разных интерфейсах.

Khnazile ★★★★★
()
Ответ на: комментарий от Ololo_Trololo

есть, например, TP-Link тот же.

Ну там столько ревизий, что легче у китайцев сразу что-то типа cudy покупать - иначе нормально на openwrt не работает.

Shadow ★★★★★
()
Ответ на: комментарий от Khnazile

но на глобус uci

uci - это просто парсер конфигов и инит скрипты. Но есть там всякая фигня, типа «упрощённой» настройки сети.

Shadow ★★★★★
()
Ответ на: комментарий от DrRulez

Ну, если перебрать пару сотен моделей TP-Link из ассортимента, можно найти что-то, хорошо работающее с современным (или не очень) OpenWRT. Но я не смог, а при появлении у китайцев роутеров «специально для OpenWRT», оно и не нужно. А родные прошивки вообще мрак, конечно.

Shadow ★★★★★
()
Ответ на: комментарий от Khnazile

настраиваются через uci

да, все верно, либо web интерфейс, либо uci, либо править ручками конфиги.

типа kea, - через собственные конфиги.

да, такое может быть, если конфиги не покрываются через uci (в openwrt нет обвязки, но есть пакеты), то их нужно по старинке, как в обычном дистрибутиве конфигурить.

Это уже разброд и шатание, я так не хочу.

тут личное дело каждого конечно, из оставшихся вариантов у вас

  1. использовать поприетарные прошивки с интересным функционалом (привет microtik script), веб мордами и бекдорами

  2. самое идейно правильное, если позволяет ваша ситуация, поднять виртуалку с вашим любимым pfsense/opensen/vyos/slackware и прокинуть туда через бридж аплинк от провайдера через отдельный vlan и настраивать уже виртуальный роутер любым удобным вам способом

Еще я не понял как там без костылей запустить несколько экземпляров того же unbound, каждый со своим конфигом на разных интерфейсах.

  1. использовать openwrt, если «неосилили», то подключить ИИ агента, и аккуратно при помощи него настроить свой роутер

другого не дано.

gagarin0
()

если его SSH-сервис доступен из недоверенной сети

Может просто ssh наружу не выставлять?

upcFrost ★★★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.