СЕНТЯБРЬСКИЕ УЯЗВИМОСТИ ROUTEROS. ФАКТЫ ОПУБЛИКОВАНЫ
Коллеги, опубликованы шесть CVE, относящихся к обновлениям RouterOS 7.24.2, 7.23.4 и 6.49.21. Теперь можно сверить их с моим предыдущим разбором в трех частях.
ОСНОВНОЙ ВЫВОД
По главному направлению я оказался прав: SSH действительно находится в центре этой истории. Но MikroTik исправила не одну уязвимость, а сразу шесть – в SSH, WebFig, bandwidth-test и проверке TLS-сертификатов.
1️⃣ CVE-2026-67276 – обход аутентификации по SSH-ключу, CVSS 9.2. RouterOS сравнивала RSA-ключ не полностью: учитывала тип и модуль, но не экспоненту. Зная имя пользователя и модуль разрешенного RSA-ключа, атакующий мог сформировать другой ключ, подделать подпись и войти без закрытого ключа.
2️⃣ CVE-2026-86060 – повышение прав через специально сформированное имя пользователя, CVSS 9.2. Ошибка позволяла изменить доверенную маску прав RouterOS и получить полный административный доступ.
Эти две уязвимости образуют цепочку, которую CERT Polska назвала MikroTrick.
В логах RouterOS при наблюдавшихся атаках оставались следующие записи:
login failure for user -2 from <ip> via ssh
user <name> added by ssh:-2@<ip>
Польская национальная команда реагирования на компьютерные инциденты, работающая в структуре государственного исследовательского института NASK (CERT Polska) подтвердила ее применение против устройств с SSH, доступным из Интернета. Именно специалисты CERT Polska обнаружили эти шесть уязвимостей RouterOS и участвовали в координации их раскрытия.
Еще один признак – неизвестный пользователь ops с высокими правами.
Это не означает, что любой открытый SSH автоматически приводит к взлому: для цепочки нужны определенные условия. Но сама цепочка и реальные атаки уже подтверждены.
3️⃣ CVE-2026-67279 – нарушение последовательности этапов SSH. После повторного согласования ключей RouterOS могла перейти к рабочей фазе SSH до аутентификации. Это позволяло отправить exec-запрос и работать с файлами в управляемом пространстве RouterOS, включая файлы с диагностикой и конфигурацией.
4️⃣ CVE-2026-67281 – чтение файлов через WebFig без входа, включая хранилища конфигурации с учетными данными.
5️⃣ CVE-2026-67277 – атака через bandwidth-test без аутентификации: утечка фрагментов памяти ядра или удаленная перезагрузка устройства.
6️⃣ CVE-2026-67278 – подмена TLS-сервера при перехвате или перенаправлении исходящего TLS-соединения RouterOS.
ОКАЗАЛСЯ ЛИ Я ПРАВ?
Да — в главном:
*️⃣ SSH был основным направлением;
*️⃣ исправлялась не одна проблема;
*️⃣ сообщения про -2 и пользователя ops имели реальное основание;
*️⃣ обновление и закрытие административных сервисов от Интернета были правильными рекомендациями.
Но есть две поправки.
1️⃣ Для SSH опубликован механизм с подменой экспоненты RSA на 1. Экспонента 3 относится к отдельной уязвимости проверки X.509/TLS, а не к SSH-аутентификации.
2️⃣ Кроме того, ни одна из шести CVE не описывает найденную в mtget обработку длинного TFTP-пути. Связывать эту находку с данными CVE пока нельзя.
ЧТО ДЕЛАТЬ
1️⃣ Обновить RouterOS до 7.24.2 Stable или новее, 7.23.5 Long-term или новее, либо до 6.49.21 для RouterOS v6.
2️⃣ Закрыть SSH, WebFig, bandwidth-test и другие административные сервисы от Интернета. Управление разрешать только из доверенных сетей или через VPN.
3️⃣ Проверить /system/device-mode/print, журнал, пользователей, скрипты, Scheduler, прокси и туннели. flagged: no не гарантирует отсутствие взлома.
4️⃣ При обнаружении -2, ops, неизвестных пользователей или других признаков компрометации — изолировать устройство, сохранить журнал и конфигурацию, затем сбросить и настроить заново по проверенной конфигурации. Заменить пароли, ключи и другие секреты. Полную резервную копию потенциально взломанного устройства вслепую не восстанавливать.
Главное изменение по сравнению с предыдущими постами: тогда цепочка полного захвата без обычной аутентификации еще не была подтверждена. Теперь есть и техническое подтверждение, и реальные атаки.
🔶 УГЛУБЛЕННЫЙ КУРС ПО АДМИНИСТРИРОВАНИЮ СЕТЕВЫХ УСТРОЙСТВ MIKROTIK 🔶