Перейти к содержимому

Уязвимости в роутерах mikrotik: две ошибки уже используют в атаках

Security Week 2638: опасные уязвимости в роутерах MikroTik

Польская команда CERT сообщила о трех серьезных уязвимостях в маршрутизаторах MikroTik. Две из них уже применяются злоумышленниками в реальных атаках: первые признаки эксплуатации специалисты заметили как минимум 2 сентября. Под угрозой находятся устройства, на которых из Интернета разрешен доступ к службе SSH.

По состоянию на 5 сентября в глобальной сети насчитывалось свыше 122 тысяч потенциально уязвимых маршрутизаторов. Особенно опасна ситуация для устройств, доступных напрямую из Интернета и защищенных слабыми или стандартными учетными данными.

Какие уязвимости обнаружены

Наиболее критичные проблемы получили по 9,2 балла из 10 по шкале CVSS. Уязвимость CVE-2026-67276 позволяет обойти SSH-аутентификацию при наличии имени пользователя и модуля открытого ключа. Иными словами, злоумышленнику достаточно располагать определенной информацией об учетной записи, чтобы получить доступ в обход штатной проверки.

Вторая ошибка - CVE-2026-86060 - связана с повышением привилегий. Она срабатывает при использовании имени пользователя, содержащего некорректные символы. Если объединить обе уязвимости в одной атаке, преступник может не только попасть на устройство, но и получить полный контроль над RouterOS.

Третья проблема, CVE-2026-67277, имеет рейтинг 8,8. Она находится в компоненте, отвечающем за проверку скорости интернет-соединения. В наиболее неблагоприятном сценарии эксплуатация приводит к отказу в обслуживании и временной недоступности маршрутизатора.

Почему риск особенно высок

Роутеры MikroTik широко используются дома, в небольших компаниях, дата-центрах и сетях провайдеров. После захвата такое устройство может превратиться в точку входа во внутреннюю инфраструктуру, участвовать в DDoS-атаках, перенаправлять трафик или использоваться для скрытого доступа к другим системам.

Опасность увеличивается, если SSH доступен не только из локальной сети, но и с любого внешнего адреса. В этом случае маршрутизатор постоянно подвергается автоматическому сканированию. Злоумышленники быстро находят открытые устройства и проверяют их на наличие известных ошибок.

CERT Polska рекомендует администраторам немедленно обновить RouterOS, ограничить доступ к SSH доверенными IP-адресами и отключить службу, если она не нужна. Также следует отказаться от стандартных имен пользователей, использовать уникальные пароли и по возможности перейти на авторизацию с помощью ключей.

Доступные исправления и признаки взлома

MikroTik выпустила исправления в версиях RouterOS 7.25beta3, 7.24.2, 7.23.4 и 6.49.21. Обновление необходимо устанавливать даже в том случае, если администратор считает SSH защищенным: конфигурация могла быть изменена ранее, а устройство уже могло подвергнуться атаке.

Производитель также обновил встроенный механизм проверки компрометации. После установки патча стоит изучить системные журналы, список пользователей, ключи SSH, правила межсетевого экрана, переадресации портов и запущенные службы. Неожиданные учетные записи, неизвестные ключи, изменения DNS или появление новых правил доступа могут указывать на вмешательство.

Если признаки взлома обнаружены, одной установки обновления недостаточно. Нужно изолировать маршрутизатор, сохранить журналы для анализа, сменить пароли и ключи, проверить подключенные устройства и при необходимости восстановить конфигурацию из заведомо чистой резервной копии. В критически важных сетях разумно выполнить полный сброс и настроить оборудование заново.

Уязвимости все чаще находят с помощью ИИ

Две наиболее опасные ошибки в MikroTik польский CERT обнаружил с использованием моделей искусственного интеллекта GPT 5.5 Cyber и GPT 5.6 Sol компании OpenAI. Автоматический анализ затем проверили специалисты вручную, чтобы исключить ложные срабатывания и подтвердить реальную эксплуатационную опасность.

Этот случай показывает, как меняется поиск уязвимостей. ИИ способен быстро просматривать большие объемы исходного кода, сопоставлять подозрительные фрагменты с известными шаблонами ошибок и предлагать сценарии атак. Однако окончательная проверка по-прежнему требует участия экспертов: автоматическая модель может неверно оценить условия эксплуатации или последствия бага.

Почти одновременно с публикацией исправлений появились реальные атаки. Обычно исследователи сообщают о найденных проблемах без попыток их использовать, однако после выхода патча технические детали становятся доступными широкой аудитории. Это создает так называемое окно риска: злоумышленники получают возможность оперативно изучить исправление и восстановить способ атаки по разнице между уязвимой и защищенной версиями.

Другие заметные события недели

Команда Calif Research с помощью ИИ-ассистента обнаружила ошибку в VoIP-компоненте WeChat. Для ее эксплуатации достаточно было позвонить пользователю: принимать вызов или выполнять какие-либо действия ему не требовалось. На основе найденной проблемы исследователи создали червь WeWorm, способный распространять атаку по контактам скомпрометированного аккаунта. Компания Tencent устранила дефект к моменту публикации отчета.

Microsoft выпустила крупнейший набор обновлений, включивший 972 исправления, или 997, если учитывать уязвимости в браузерном движке Chromium. Критический статус получили 112 проблем, еще две относятся к уязвимостям нулевого дня. С начала года корпорация закрыла уже 2760 ошибок - вдвое больше, чем за весь 2025 год. Одной из причин роста стала автоматизация поиска с помощью ИИ.

Google распространила пакет из 230 исправлений. В него вошла очередная заплата для активно эксплуатируемой ошибки в Chrome - уже седьмая подобная проблема браузера с начала года.

Кроме того, была устранена критическая уязвимость в GitLab, которая теоретически могла обеспечить доступ к закрытым данным на сервере через технику обхода каталогов path traversal. Опасный дефект также закрыли в коммерческих решениях Adobe Commerce и Magento, используемых для работы интернет-магазинов.

Ситуация вокруг MikroTik еще раз показывает, что сетевое оборудование нельзя воспринимать как "настроил и забыл". Маршрутизатор должен регулярно обновляться, его внешние службы - проходить ревизию, а журналы - контролироваться. Чем меньше компонентов доступны из Интернета и чем быстрее устанавливаются исправления, тем ниже вероятность того, что известная уязвимость превратится в полноценный взлом.

Прокрутить вверх