Атакуващи се възползват от верига от уязвимости в RouterOS, за да поемат контрол над устройства MikroTik с отворен SSH към интернет, съобщиха от CERT Polska.

Уязвимости в MikroTik RouterOS

CERT Polska, националният екип CSIRT на Полша, откри шест уязвимости в RouterOS и координира тяхното оповестяване с MikroTik. От шестте уязвимости, две в комбинация позволяват на атакуващ да поеме пълен контрол над устройство без автентикация, при условие че SSH услугата на устройството е достъпна от интернет. Те нарекоха тази верига от уязвимости MikroTrick.

„През последните дни наблюдаваме атаки срещу устройства с RouterOS, достъпни от интернет. Получихме потвърждение, че киберпрестъпниците се възползват от тази комбинация от уязвимости, за да поемат пълен контрол над устройства, чиято SSH услуга е достъпна от обществени мрежи“, написаха от екипа на CERT Polska.

„Потвърдено е също, че издадените корекции за сигурност предотвратяват наблюдаваните атаки. Препоръчваме незабавно прилагане на актуализацията“, добавиха те.

Уязвимостите са открити с помощта на моделите GPT-5.5-cyber и GPT-5.6-sol чрез достъпа на екипа до програмата за сътрудничество Government and Trust Agency Collaboration на OpenAI.

„Открити са най-малко 122 500 устройства MikroTik с достъпен SSH при 24-часов прозорец на сканиране на 05.09.2026 г. (без проверка за уязвимост)“, публикуваха от Shadowserver Foundation в Mastodon.

Следи от компрометиране

Една от грешките, CVE-2026-67276 (CVSS 9.2), представлява заобикаляне на SSH автентикацията, причинено от това, че RouterOS сравнява само публичния модул на RSA ключа на потребителя вместо целия ключ. Това позволява на атакуващ, който знае потребителско име и неговия модул, да създаде различен ключ и да се влезе без частния ключ, получавайки правата на този профил.

CVE-2026-86060 (също CVSS 9.2) е уязвимост за ескалация на привилегии в начина, по който RouterOS обработва SSH потребителски имена, започващи с недопустим символ, което позволява на киберпрестъпник да създаде потребителско име, което връща сесия с пълни администраторски привилегии.

Трета уязвимост, CVE-2026-67277 (CVSS 8.8), е в услугата bandwidth-test, която позволява на неавтентикирани връзки да достигнат състояние, обикновено запазено за влезли потребители. В комбинация с изтичане на неинициализирани данни от буфера на пакетите и препълване на цяло число (integer underflow) при валидирането на размера, това би могло да разкрие паметта на ядрото или да срине устройството и да го рестартира.

Още три уязвимости с по-ниска степен на сериозност засягат SSH клиента, обработката на X.509 сертификати и интерфейса WebFig.

Изследователите посочиха следните вписвания в дневника (logs) като индикатори за наблюдаваните атаки:

  • login failure for user -2 from via ssh
  • user added by ssh:-2@

Появата без обяснение на потребител с високи привилегии с име „ops“ е друг индикатор. Екипът проследи потвърдените успешни атаки, включително създаването на този профил „ops“, до IP адрес 82.192.72.4, активен от поне 2 септември, и посочи втори адрес, 103.102.31.18, използван при опити за експлоатиране на същата верига.

Корекции за сигурност и откриване

MikroTik публикува отстраняване на уязвимостите в версиите на RouterOS 7.25beta3, 7.24.2, 7.23.4 и 6.49.21, посочени в техния бюлетин за сигурност.

„Това е важна актуализация за сигурност. Повечето конфигурации не са изложени на риск, но надграждането е силно препоръчително. За да дадем време за обновяване на вашите системи, в момента не публикуваме подробна информация“, отбелязаха от MikroTik.

„За потребителите на обикновени домашни устройства проблемът не представлява непосредствен риск, но все пак съветваме всички потребители да извършат обновяване.“

Коригираните версии включват механизъм, който при стартиране сканира конфигурацията за известни признаци на неоторизирани промени, деактивира разпознатите съмнителни записи, записва съобщение в лога и задава маркер „Flagged“.

„Дори ако вашето устройство не е в състояние Flagged, след актуализиране на вашия RouterOS проверете конфигурацията на устройството си за неизвестни скриптове, потребители или друга конфигурация, която не rozpoznawate“, добавиха от MikroTik.

Препоръки

CERT Polska препоръчва незабавно обновяване на RouterOS до 7.25beta3, 7.24.2, 7.23.4 или 6.49.21, след което да се проверят дневниците за съобщение за компрометиране и стойността на маркера Flagged в изхода от командата /system/device-mode/print, както и преглед на конфигурацията за неизвестни потребители, скриптове и други неразпознати промени.

Ако актуализацията не може да бъде инсталирана веднага, се препоръчва деактивиране на изложените услуги, включително SSH, WWW/WWW-SSL и сървъра bandwidth-test, или ограничаването им само до доверени мрежи за управление, както и избягване на TLS връзки или вградения SSH клиент от неактуализирано устройство през недоверени мрежи.

„Това са само временни мерки, които намаляват повърхността на атака. Те не заменят инсталирането на коригираната версия на RouterOS.“

Изследователите публикуваха тази информация по ускорен график, тъй като пакетите с инсталирани корекции за сигурност вече са публични и comparative анализът им е позволил на общността да възстанови част от отстранените грешки.

„Ограничаваме описанието до информацията, от която администраторите се нуждаят, и не публикуваме код за експлоатация или подробности, които биха улеснили автоматизирането на атаки“, заключиха те.