MikroTrick позволяет захватить роутеры MikroTik без пароля и SSH-ключа

Изображение: OpenAI
Связка двух уязвимостей MikroTrick позволяет получить полный административный доступ к роутерам MikroTik с доступным из интернета SSH без пароля, SSH-ключа и завершённой аутентификации. CERT Polska сообщает, что признаки эксплуатации обнаружены в журналах как минимум с 2 сентября, за день до выхода исправлений RouterOS.
Атака объединяет ошибку в машине состояний SSH CVE-2026-67279 и уязвимость внедрения аргументов в процессе входа RouterOS CVE-2026-86060. Первая позволяет неаутентифицированному клиенту перейти к этапу, на котором SSH должен разрешать выполнение команд только после входа в систему, а вторая даёт возможность получить консоль с полными административными привилегиями.
MikroTik выпустила обновления с исправлениями 3 сентября: RouterOS 6.49.21, 7.23.4 и 7.24.2. По данным CERT Polska, атака требует, чтобы SSH был доступен злоумышленникам; стандартная домашняя конфигурация MikroTik не открывает SSH в интернет. Риск выше для администраторов, изменивших правила межсетевого экрана или управляющих устройствами по SSH из недоверенных сетей.
Уязвимость CVE-2026-67279 нарушает предусмотренную SSH последовательность установления защищённого соединения, аутентификации и открытия сессии. В ходе повторного согласования ключей на этапе аутентификации уязвимый RouterOS может перейти к выполнению команд, не подтвердив личность пользователя. Вторая уязвимость связана с программой /nova/bin/login, которой SSH-служба передаёт имя пользователя и уровень привилегий без предварительной проверки имени.
В журналах атак CERT Polska выявила характерную неудачную попытку входа от имени пользователя -2. На одном из устройств после неё зафиксировали повторное согласование ключей, переход к каналу SSH и запрос на создание пользователя ops с полными привилегиями; процесс SSH завершился аварийно до выполнения команды. В других случаях, по данным исследователей, учётная запись ops всё же была создана, а создание диагностических файлов сопровождалось передачей данных на IP-адрес злоумышленников, что указывает на возможное копирование конфигурации.
CISA 10 сентября внесло CVE-2026-86060 в каталог Known Exploited Vulnerabilities, подтвердив эксплуатацию уязвимости внедрения аргументов в реальных атаках. CERT Polska отдельно уточнило, что CVE-2026-67276 не входит в MikroTrick: это другая SSH-уязвимость, позволяющая подделать RSA-ключ для входа под существующей учётной записью при знании её имени и открытого ключа.
После обновления администраторы могут проверить статус Flagged командой /system/device-mode/print. CERT Polska и MikroTik предупреждают, что этот механизм ищет лишь отдельные следы компрометации, поэтому отсутствие отметки не подтверждает безопасность устройства. Исследователи рекомендуют искать следующие индикаторы:
- имя пользователя
-2в журналах входа по SSH; - учётную запись
opsв группе с полными привилегиями; - IP-адрес
82.192.72.4, замеченный в успешных атаках; - IP-адрес
103.102.31.18, использованный при попытках эксплуатации.
Следует также проверить неизвестных пользователей, сценарии, задания планировщика, туннели, прокси, неожиданные диагностические файлы .rif и необъяснимую активность fetch. При обнаружении индикаторов CERT Polska советует изолировать устройство, сохранить журналы и конфигурацию, сбросить роутер к заводским настройкам и развернуть доверенную конфигурацию; пароли, ключи и другие учётные данные необходимо заменить, а резервную копию с потенциально скомпрометированного устройства не восстанавливать.



