16.4 C
Sevastopol
8 сентября, 2026
СЕВОБОРОНА
Технологии

MikroTik сообщила о критических уязвимостях в RouterOS под названием MikroTrick

MikroTik сообщила о критических уязвимостях в RouterOS под названием MikroTrick

Первая уязвимость с идентификатором CVE-2026-67276 позволяет обойти аутентификацию SSH в операционной системе RouterOS от MikroTik. Проблема вызвана неполной проверкой открытых RSA‑ключей.

Если злоумышленник знает имя пользователя и открытый модуль его ключа, то эту информацию можно использовать для взлома. Хакер может создать другой ключ и войти в систему без применения легитимного закрытого ключа.

CVE-2026-86060 — уязвимость повышения привилегий по протоколу SSH в RouterOS, возникающая из‑за некорректной обработки специально сформированных имён пользователей.

Хакеры могут использовать эту уязвимость, применяя специально созданное имя пользователя для манипулирования SSH‑сессией и получения полных привилегий администратора.

Обе уязвимости обнаружили с помощью GPT-5.5-cyber и GPT-5.6-sol. Уязвимости получили критическую степень серьёзности. CERT Polska назвала эту цепочку эксплойтов MikroTrick и предупредила, что в настоящее время её активно используют злоумышленники в атаках на устройства RouterOS, доступные из интернета. Благодаря этому хакеры получают полный контроль над устройствами.

Кроме того, эксперты CERT Polska выявили третью уязвимость — CVE-2026-67277, которая затрагивает службу проверки пропускной способности (bandwidth‑test) RouterOS и позволяет хакерам без аутентификации получить доступ к данным из памяти ядра или удалённо вызвать сбой или перезагрузку маршрутизатора.

MikroTik отчиталась об исправлении уязвимостей в RouterOS версий 7.25beta3, 7.24.2, 7.23.4 и 6.49.21, выпущенных 3 сентября 2026 года. Производитель отметил, что проблемы затрагивали не все конфигурации, но не раскрыл подробности. Обновления добавляют в роутеры механизм обнаружения компрометации, который при запуске ищет известные признаки несанкционированных изменений конфигурации, отключает вредоносные записи и регистрирует критическое предупреждение.

Однако отсутствие указывающего на компрометацию маркера не следует рассматривать как гарантию того, что маршрутизатор не был скомпрометирован, подчеркнули в CERT Polska.

Специалисты группы предоставили следующие индикаторы компрометации:

  • Записи в журнале: login failure for user -2 from <ip> via ssh» и «user <name> added by ssh:-2@<ip>»

  • Наличие аккаунта с высокими привилегиями ops

  • 82.192.72.4 — связан с подтверждёнными успешными атаками

  • 103.102.31.18 — замечен с попытками взлома MikroTrick.

В случае подозрения на взлом CERT Polska рекомендует изолировать роутер, сохранить журналы и конфигурацию. Затем следует сбросить устройство до заводских настроек и восстановить его из доверенной конфигурации, одновременно сменив пароли, ключи и другие секретные данные.

Источник