MikroTrick: критические уязвимости MikroTik RouterOS уже используются в реальных атаках

Исследователи CERT Polska раскрыли шесть уязвимостей в MikroTik RouterOS, две из которых объединяются в цепочку, получившую название MikroTrick. По данным исследователей, цепочка позволяет без аутентификации получить полный административный контроль над маршрутизатором, если его SSH-сервис доступен из недоверенной сети. CERT Polska уже подтвердила эксплуатацию MikroTrick в реальных атаках, наблюдавшихся как минимум со 2 сентября 2026 года.
MikroTik выпустила исправления 3 сентября и обозначила обновление как важное security update. Исправленные версии — RouterOS 6.49.21, 7.23.4, 7.24.2 и 7.25beta3. Производитель рекомендует обновиться всем пользователям, хотя подчёркивает, что большинство стандартных конфигураций непосредственно атаке не подвержено: в конфигурации RouterOS по умолчанию доступ к SSH со стороны интернета блокируется firewall.
Всего CERT Polska зарегистрировала шесть уязвимостей RouterOS:
- CVE-2026–67276, CVSS 9.2 — обход SSH-аутентификации при использовании RSA-ключей. RouterOS при сопоставлении предоставленного ключа с ключом пользователя проверял его тип и модуль, но не RSA exponent. Зная имя пользователя и модуль разрешённого публичного RSA-ключа, атакующий мог сформировать другой ключ и пройти проверку подписи, не располагая соответствующим закрытым ключом;
- CVE-2026–86060, CVSS 9.2 — ошибка обработки специально сформированного имени пользователя в SSH. Имя, начинающееся с запрещённого символа, могло повлиять на передаваемую внутреннему процессу RouterOS маску полномочий и привести к получению административных привилегий;
- CVE-2026–67277, CVSS 8.8 — ошибка в
bandwidth-test, позволяющая неаутентифицированному клиенту получить фрагменты неинициализированной памяти ядра либо вызвать удалённый перезапуск RouterOS; - CVE-2026–67278 — неправильная проверка RSA/PKCS#1 v1.5 при обработке X.509. При возможности перехватить или перенаправить исходящее TLS-соединение маршрутизатора атакующий мог подделать доверенную цепочку сертификатов и выдать сертификат для произвольного имени;
- CVE-2026–67279 — SSH-сервер после инициированного клиентом повторного согласования ключей мог перейти к обработке команд, несмотря на отсутствие завершённой пользовательской аутентификации. Это позволяло неаутентифицированно создавать и изменять файлы в доступном RouterOS пространстве;
- CVE-2026–67281 — неаутентифицированное чтение файлов через WebFig
/jsproxy, потенциально включая принадлежащие root файлы и хранилища конфигурации с учётными данными.
Диапазоны уязвимых версий для отдельных CVE отличаются. Например, CVE-2026–67276 затрагивает RouterOS начиная с 7.9, но не указана для RouterOS 6, тогда как несколько остальных ошибок существуют и в шестой ветке. Поэтому встречающееся в публикациях утверждение, что все версии от RouterOS 6.0 до последних исправлений одинаково уязвимы именно для MikroTrick, некорректно. CERT Polska пока не раскрывает все технические подробности используемой в атаках двухступенчатой цепочки.
Исследователи зафиксировали успешные атаки как минимум с 2 сентября. В наблюдавшихся случаях злоумышленники создавали на захваченных устройствах высокопривилегированную учётную запись с именем ops. В логах также встречались характерные сообщения:
login failure for user -2 from via ssh
и
user added by ssh:-2@
По данным CERT Polska, успешные атаки, включая создание пользователя ops, наблюдались с IP-адреса 82.192.72.4, а с 103.102.31.18 фиксировались попытки эксплуатации. При этом исследователи предупреждают, что отсутствие этих индикаторов не означает отсутствие компрометации.
В исправленных RouterOS появился дополнительный механизм обнаружения известных следов атаки. При загрузке система проверяет конфигурацию и при обнаружении подозрительных изменений может установить состояние flagged=yes. MikroTik предупреждает, что такой маршрутизатор следует считать скомпрометированным: необходимо проверить всю конфигурацию, сменить пароли и другие секреты и только после расследования снимать флаг. Даже отсутствие flagged не гарантирует, что устройство ранее не было захвачено.
Если немедленное обновление невозможно, CERT Polska рекомендует закрыть от недоверенных сетей SSH, WWW/WWW-SSL и bandwidth-test, не инициировать с незащищённого маршрутизатора TLS-соединения и не использовать встроенные SSH-клиенты. MikroTik отдельно рекомендует вообще не выставлять административные интерфейсы напрямую в интернет, а для удалённого управления использовать VPN, например WireGuard. После установки исправлений следует проверить неизвестных пользователей, скрипты, задания scheduler, прокси и туннели. Полные рекомендации опубликованы CERT Polska.
Любопытно и происхождение находок. CERT Polska сообщает, что уязвимости обнаружил исследователь Sławomir Rozbicki, применявший в изолированной лаборатории модели GPT-5.5-cyber и GPT-5.6-sol. ИИ использовался для автоматизированного анализа протоколов и бинарного кода RouterOS, сравнения версий и построения проверочных сценариев, однако найденные гипотезы затем вручную воспроизводились и проверялись исследователями на реальных экземплярах RouterOS.
Что касается сообщений о 100 тыс. устройств MikroTik в России, относиться к этой цифре следует осторожно. Это оценка Fplus, приведённая SecPost, общего количества находящихся в эксплуатации устройств MikroTik, а не подтверждённое число уязвимых или уже атакованных маршрутизаторов. CERT Polska и MikroTik не публиковали отдельной оценки количества уязвимых устройств в России или числа успешно скомпрометированных систем.
>>> Источник
