MikroTik устраняет уязвимости, которые уже используются для захвата роутеров

Mikrotik Routeros уязвимости Ssh безопасность эксплойты csoonline.com

MikroTik выпустила исправления для шести уязвимостей в RouterOS. Две из них позволяют захватить устройство без аутентификации через SSH. Обнаружены атаки на устройства. Обновите прошивку и отключите SSH на внешних интерфейсах.

Производитель сетевого оборудования MikroTik выпустил исправления для шести уязвимостей в прошивке RouterOS, две из которых могут быть объединены для получения контроля над устройствами без аутентификации через SSH. Цепочка эксплойтов под названием MikroTrick уже используется злоумышленниками.

Уязвимости, обнаруженные исследователями CERT Polska, находятся в различных компонентах прошивки, включая SSH-сервер и клиент, службу тестирования пропускной способности, код обработки сертификатов X.509 и интерфейс WebFig.

«В последние дни мы наблюдаем атаки на устройства RouterOS, доступные из Интернета, — говорится в отчете команды CERT Polska. — Мы получили подтверждение, что злоумышленники используют эту комбинацию уязвимостей для получения полного контроля над устройствами, чья служба SSH доступна из общедоступных сетей».

MikroTik выпустила исправления в RouterOS 7.25 beta 3, 7.24.2, 7.23.4 и 6.49.21 и рекомендует не включать службу SSH на интернет-интерфейсе. Несмотря на то, что это не является конфигурацией по умолчанию, более 122 500 устройств MikroTik имеют доступный из Интернета SSH, согласно сканированию, проведенному Shadowserver Foundation, причем наибольшее количество устройств находится в Бразилии, США и Индонезии.

Компания MikroTik, базирующаяся в Латвии, производит маршрутизаторы, коммутаторы и другое сетевое оборудование для широкого круга клиентов, от малого бизнеса до крупных предприятий. Ее продукция используется во многих отраслях, включая телекоммуникации, образование и государственное управление.

«Если вы вручную открыли этот порт [SSH], убедитесь, что доступ к нему имеют только доверенные IP-адреса, или, что еще лучше, используйте надежный VPN, такой как WireGuard, для доступа к вашему маршрутизатору и вообще не открывайте порты управления, — говорится в рекомендациях компании. — RouterOS проверит, было ли ваше устройство скомпрометировано, и установит статус «Flagged», если это так. Это будет записано в разделе «Log»».

Сбой в проверке SSH-ключей

Наиболее серьезный недостаток, отслеживаемый как CVE-2026-67276, связан с некорректной проверкой RSA-ключей пользователей — ключевого компонента аутентификации SSH. SSH считается очень надежным и хорошо проверенным протоколом, который полагается на криптографию с открытым ключом для проверки подлинности и аутентификации сервера и пользователя.

Из-за ошибки реализации RouterOS не сравнивает полный открытый ключ, представленный пользователем, что позволяет злоумышленнику, знающему имя пользователя и открытый модуль ключа пользователя, создать закрытый ключ, который позволит ему аутентифицироваться как этот пользователь.

Полученные привилегии соответствуют привилегиям целевого пользователя. Однако вступает в игру вторая уязвимость (CVE-2026-86060), позволяющая повысить привилегии до уровня root. Это связано с другой ошибкой реализации SSH при обработке имен пользователей со специальными символами в начале. Это позволяет злоумышленникам создавать имена пользователей с полными административными привилегиями в базовой операционной системе.

Меры по устранению

Механизм состояния «Flagged», добавленный MikroTik, указывает на то, что конфигурация маршрутизатора имеет признаки несанкционированных изменений, но не указывает, какие уязвимости были использованы для их внесения. Кроме того, отсутствие этого маркера не обязательно означает, что устройство безопасно и не уязвимо.

«Мы не можем исключать существование неизвестных нам уязвимостей, которые производитель не описал в журнале изменений, — заявила команда CERT Polska. — Поэтому маркер «Flagged» для скомпрометированных устройств следует рассматривать как указание на возможную предыдущую компрометацию, а не как доказательство того, что была использована одна из уязвимостей, о которых сообщила CERT Polska».

Если устройство имеет маркер «Flagged», его следует немедленно изолировать, сохранить его конфигурацию и журналы, а затем сбросить до заводских настроек и перенастроить из чистого файла. Все ключи и пароли, используемые на устройстве, должны быть изменены.

Если обновления безопасности не могут быть применены немедленно, пользователи должны отключить или заблокировать доступ к SSH, WWW/WWW-SSL и серверу тестирования пропускной способности из недоверенных сетей.

«Не инициируйте TLS-соединения с необновленного устройства и не используйте встроенные SSH-клиенты (/system ssh и /system ssh-exec), особенно когда связь проходит через недоверенные сети или направлена на недоверенные хосты», — предупреждают исследователи.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: