LINUX.ORG.RU

MikroTrick: критические уязвимости MikroTik RouterOS уже используются в реальных атаках

 , , , ,


0

1

Исследователи CERT Polska раскрыли шесть уязвимостей в MikroTik RouterOS, две из которых объединяются в цепочку, получившую название MikroTrick. По данным исследователей, цепочка позволяет без аутентификации получить полный административный контроль над маршрутизатором, если его SSH-сервис доступен из недоверенной сети. CERT Polska уже подтвердила эксплуатацию MikroTrick в реальных атаках, наблюдавшихся как минимум со 2 сентября 2026 года.

MikroTik выпустила исправления 3 сентября и обозначила обновление как важное security update. Исправленные версии — RouterOS 6.49.21, 7.23.4, 7.24.2 и 7.25beta3. Производитель рекомендует обновиться всем пользователям, хотя подчёркивает, что большинство стандартных конфигураций непосредственно атаке не подвержено: в конфигурации RouterOS по умолчанию доступ к SSH со стороны интернета блокируется firewall.

Всего CERT Polska зарегистрировала шесть уязвимостей RouterOS:

  • CVE-2026-67276, CVSS 9.2 — обход SSH-аутентификации при использовании RSA-ключей. RouterOS при сопоставлении предоставленного ключа с ключом пользователя проверял его тип и модуль, но не RSA exponent. Зная имя пользователя и модуль разрешённого публичного RSA-ключа, атакующий мог сформировать другой ключ и пройти проверку подписи, не располагая соответствующим закрытым ключом;
  • CVE-2026-86060, CVSS 9.2 — ошибка обработки специально сформированного имени пользователя в SSH. Имя, начинающееся с запрещённого символа, могло повлиять на передаваемую внутреннему процессу RouterOS маску полномочий и привести к получению административных привилегий;
  • CVE-2026-67277, CVSS 8.8 — ошибка в bandwidth-test, позволяющая неаутентифицированному клиенту получить фрагменты неинициализированной памяти ядра либо вызвать удалённый перезапуск RouterOS;
  • CVE-2026-67278 — неправильная проверка RSA/PKCS#1 v1.5 при обработке X.509. При возможности перехватить или перенаправить исходящее TLS-соединение маршрутизатора атакующий мог подделать доверенную цепочку сертификатов и выдать сертификат для произвольного имени;
  • CVE-2026-67279 — SSH-сервер после инициированного клиентом повторного согласования ключей мог перейти к обработке команд, несмотря на отсутствие завершённой пользовательской аутентификации. Это позволяло неаутентифицированно создавать и изменять файлы в доступном RouterOS пространстве;
  • CVE-2026-67281 — неаутентифицированное чтение файлов через WebFig /jsproxy, потенциально включая принадлежащие root файлы и хранилища конфигурации с учётными данными.

Диапазоны уязвимых версий для отдельных CVE отличаются. Например, CVE-2026-67276 затрагивает RouterOS начиная с 7.9, но не указана для RouterOS 6, тогда как несколько остальных ошибок существуют и в шестой ветке. Поэтому встречающееся в публикациях утверждение, что все версии от RouterOS 6.0 до последних исправлений одинаково уязвимы именно для MikroTrick, некорректно. CERT Polska пока не раскрывает все технические подробности используемой в атаках двухступенчатой цепочки.

Исследователи зафиксировали успешные атаки как минимум с 2 сентября. В наблюдавшихся случаях злоумышленники создавали на захваченных устройствах высокопривилегированную учётную запись с именем ops. В логах также встречались характерные сообщения:

login failure for user -2 from <ip> via ssh

и

user <name> added by ssh:-2@<ip>

По данным CERT Polska, успешные атаки, включая создание пользователя ops, наблюдались с IP-адреса 82.192.72.4, а с 103.102.31.18 фиксировались попытки эксплуатации. При этом исследователи предупреждают, что отсутствие этих индикаторов не означает отсутствие компрометации.

В исправленных RouterOS появился дополнительный механизм обнаружения известных следов атаки. При загрузке система проверяет конфигурацию и при обнаружении подозрительных изменений может установить состояние flagged=yes. MikroTik предупреждает, что такой маршрутизатор следует считать скомпрометированным: необходимо проверить всю конфигурацию, сменить пароли и другие секреты и только после расследования снимать флаг. Даже отсутствие flagged не гарантирует, что устройство ранее не было захвачено.

Если немедленное обновление невозможно, CERT Polska рекомендует закрыть от недоверенных сетей SSH, WWW/WWW-SSL и bandwidth-test, не инициировать с незащищённого маршрутизатора TLS-соединения и не использовать встроенные SSH-клиенты. MikroTik отдельно рекомендует вообще не выставлять административные интерфейсы напрямую в интернет, а для удалённого управления использовать VPN, например WireGuard. После установки исправлений следует проверить неизвестных пользователей, скрипты, задания scheduler, прокси и туннели. Полные рекомендации опубликованы CERT Polska.

Любопытно и происхождение находок. CERT Polska сообщает, что уязвимости обнаружил исследователь Sławomir Rozbicki, применявший в изолированной лаборатории модели GPT-5.5-cyber и GPT-5.6-sol. ИИ использовался для автоматизированного анализа протоколов и бинарного кода RouterOS, сравнения версий и построения проверочных сценариев, однако найденные гипотезы затем вручную воспроизводились и проверялись исследователями на реальных экземплярах RouterOS.

Что касается сообщений о 100 тыс. устройств MikroTik в России, относиться к этой цифре следует осторожно. Это оценка Fplus, приведённая SecPost, общего количества находящихся в эксплуатации устройств MikroTik, а не подтверждённое число уязвимых или уже атакованных маршрутизаторов. CERT Polska и MikroTik не публиковали отдельной оценки количества уязвимых устройств в России или числа успешно скомпрометированных систем.

>>> Источник

★★★★★

Проверено: hobbit ()
Последнее исправление: hobbit (всего исправлений: 1)
Ответ на: комментарий от lomaster

Нуууу, ты сказал что:

непригодная для серьезных применений гиковская игрушка

а я ответил по существу. Теперь для тебя ничего не значат уже детали сертификации и перечисленные конторы... не надо юлить жопкой и занижать значимость корректного ответа, это не очень приличное качество собеседника - получается тебе не нужны правильные ответы в принципе.

мои претензии к opnsense не о том, насколько он качественно работает, а о том, что они решили изобрести велосипед там, где есть общепринятые каноны. Я перескочил с tmg на pfsense за несколько часов (почта, vpn, несколько вебсайтов), а в opnsense сделать то же самое не смог за неделю.

В OPNsense используются бздяшные стандарты, а вот pfsense как раз и есть проприетарщина со своими велосипедами. А вообще интересно, что именно у тебя не получилось такого, что тебе нужна была неделя?

NeTC ★★★★★
()
Последнее исправление: NeTC (всего исправлений: 1)
Ответ на: комментарий от NeTC

не надо юлить жопкой и занижать значимость корректного ответа

Знаешь, а погуляй ка ты лесом с такими манерами и любовью к жопкам. То что тебе нравится эта поделка - очевидно, ненормальные гики с хомлабой и есть ее аудитория, бинго.

lomaster
()
Ответ на: комментарий от Ololo_Trololo

Ну, там не только рэковые есть.

Так нерэковые вдвое дешевле но всё так же x86 компы!

lomaster
()
Ответ на: комментарий от lomaster

Оуууу, да ты обиделся? Т.е. то, что госсектор и Яндекс используют - это не показатель? Да нет, мне насрать на твоё мнение, просто не понимаю зачем ты вообще мне написал, если в принципе у тебя была не цель выравнивания своих знаний, а тупо вброс? И к тому же, ты скромно умолчал над чем неделю пыхтел, если в opnsense есть вики вообще на все кейсы? Даже если не у них именно, то у бздяшных утилит тоже. Балаболить - это тебе не по существу отвечать). Но я тебя не осуждаю, бывает.

NeTC ★★★★★
()
Ответ на: комментарий от NeTC

нет, мне насрать на твоё

Так это, иди и насри где-нибудь еще. Сельский зумер-повелитель принтеров и хомлаба решил меня файрволам поучить, умора и только. Мне как бы не интересно.

Божества блин, распил-контора и великий яндекс. Слов нет.

зы

ты скромно умолчал над чем

читать поучись. Ну или слова запоминать.

lomaster
()
Последнее исправление: lomaster (всего исправлений: 1)

Представляю лица всех этих микротик-задротов которые строили из себя непонятно что только на основании того что они выучили Микротик. Как говорится ничего так не портит предмет как его фанаты. Фанаты микротиков это самые ущербные задроты из всех категорий ущербных задротов в ИТ индустрии. Даже любители Vim-задроты менее ущербные чем микротик-задротов, хотя иногда эти множества пересекаются.

johndoe3
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.