MikroTik RouterOS: уязвимость нулевого дня позволяет получить root-доступ без пароля
Активная эксплуатация уязвимости нулевого дня подтверждена с 2 сентября
Эксперты зафиксировали активную эксплуатацию уязвимости в MikroTik RouterOS. Атакующие получили root-доступ к устройствам без пароля. Эксплуатация началась 2 сентября, до выхода исправлений от производителя. Эксперт Костин Раю опубликовал технический разбор эксплуатации 5 сентября. CERT Polska выпустил консультацию о критических уязвимостях в MikroTik RouterOS, которые активно эксплуатируются. Они рекомендовали немедленное обновление.
MikroTrick атакует устройства с открытым SSH-портом
Атакующая цепочка получила название MikroTrick. Она объединяет две уязвимости из шести, обнаруженных CERT Polska. Первая — CVE-2026-67276 с оценкой CVSS 9.2, обход аутентификации SSH. Вторая — CVE-2026-86060, повышение привилегий в SSH-сессии. Комбинация этих уязвимостей позволяет злоумышленнику получить полный контроль над устройством без аутентификации. Это возможно при условии, что устройство доступно удаленно по протоколу SSH. Уязвимость CVE-2026-67276 связана с проверкой RSA-ключей в RouterOS. Злоумышленник, зная имя пользователя и открытую часть его RSA-ключа, может создать поддельный ключ и войти в систему. После этого, используя вторую уязвимость, он получает права администратора.
Обновиться до 7.25beta3, 7.24.2, 7.23.5 или 6.49.21
MikroTik выпустила исправления 3 сентября. Обновления доступны в версиях 7.25beta3, 7.24.2, 7.23.4 и 6.49.21. Позднее вышла версия 7.23.5. Эксплуатация началась 2 сентября, что делает её уязвимостью нулевого дня. Эксперты предполагают, что злоумышленники узнали о готовящихся исправлениях и начали атаку. Логи, найденные на польском форуме безопасности, подтверждают попытки эксплуатации с 2 сентября. CERT Polska подтвердил успешные атаки, включая создание учетной записи «ops». Большинство атак исходило с IP-адреса 82.192.72.4. Второй IP-адрес, 103.102.31.18, также связан с кампанией. Устройства с конфигурацией MikroTik по умолчанию и без прямого доступа к SSH из интернета, вероятно, защищены. Однако устройства с SSH, доступным из недоверенных сетей, требуют немедленного обновления и проверки.
Проверить логи и обновить устройство
Защитники могут обнаружить атаки по записям в логах. Неудачные попытки входа отображаются с именем пользователя -2. Успешная атака фиксируется в /system history как ssh:-2@ с последующим действием: создание пользователя, добавление SSH-ключа, изменение правил брандмауэра или включение прокси/туннеля. Создание учетной записи «ops» является дополнительным индикатором компрометации. Эксперты рекомендуют рассматривать любое такое действие как подтвержденный взлом, если оно не выполнено авторизованным тестировщиком. Не следует полагаться на отсутствие записей о неудачных входах, так как логи могли быть очищены. MikroTik впервые отправила уведомления об уязвимостях через официальное мобильное приложение.
Коротко в карточках





Опубликовано в канале 6 сентября, 20:04
Каждый материал сайта выходит в канале в тот же момент.
Источник: Security Affairs