Две уязвимости SSH в MikroTik RouterOS, объединенные в цепочку, позволяют злоумышленникам получить полный административный контроль над маршрутизаторами, доступными из Интернета, без пароля, SSH-ключа или завершенной аутентификации.
Цепочка, которую CERT Polska назвала MikroTrick, сочетает в себе уязвимость конечного автомата SSH (CVE-2026-67279) с ошибкой внедрения аргументов в процессе входа в RouterOS (CVE-2026-86060). Журналы атак датируются как минимум 2 сентября, за день до того, как MikroTik выпустила исправления в RouterOS 6.49.21, 7.23.4 и 7.24.2.
Как сообщалось ранее, CERT Polska 5 сентября предупредила, что злоумышленники использовали уязвимости RouterOS для получения контроля над устройствами, чья служба SSH была доступна из общедоступных сетей.
Это предупреждение подтвердило факт эксплуатации и настоятельно рекомендовало немедленно установить исправления, но не указывало, какие именно две уязвимости составляли цепочку или как они комбинировались. Этот последний анализ предоставляет обе эти детали.
SSH требует трех последовательных шагов: установление зашифрованного соединения, аутентификация пользователя и только затем разрешение клиенту открыть сессию и выполнять команды. Сервер отправляет специальное сообщение (SSH_MSG_USERAUTH_SUCCESS) для подтверждения успешной аутентификации.
CVE-2026-67279 нарушает эту последовательность. Если клиент инициирует пересогласование SSH-ключа на этапе аутентификации, уязвимый RouterOS переходит непосредственно к фазе выполнения команд после завершения пересогласования, даже не проверив личность пользователя.
Эта уязвимость сама по себе не создает аутентифицированную сессию и не предоставляет никаких привилегий, но она позволяет неаутентифицированному клиенту достичь этапа, который должен требовать завершенного входа.
CVE-2026-86060 превращает этот доступ в полный административный контроль. RouterOS запускает программу входа (/nova/bin/login), которая получает имя пользователя и уровень привилегий от SSH-демона в качестве аргументов командной строки, не проверяя сначала имя пользователя. Значение, начинающееся с дефиса, рассматривается как опция программы, а не как имя.
Злоумышленник отправляет -2 в качестве имени пользователя. Программа входа интерпретирует это как команду на чтение своей идентификации и уровня привилегий из файлового дескриптора 2, который указывает на терминал, созданный SSH-сессией.
Через SSH-канал злоумышленник уже записал выбранное имя пользователя и значение привилегий для полного административного доступа в этот терминал. Программа входа принимает оба значения и открывает консоль с полными привилегиями.
Эта цепочка оставляет характерный след в журналах устройств: неудачная попытка входа для пользователя -2. CERT Polska сообщает, что журналы, соответствующие этому шаблону, появились на форуме MikroTik уже 2 сентября, за день до появления исправлений, и команда полагает, что цепочка была использована до того, как MikroTik выпустила исправления.
Диагностический отчет на форуме MikroTik демонстрирует последовательность атаки на одном устройстве: отклоненная аутентификация для -2, принудительное пересогласование, переход к фазе канала и запрос на выполнение команды с попыткой создать пользователя ops с полными привилегиями. SSH-процесс завершился сбоем до выполнения команды на этом устройстве.
Другие отчеты подтвердили, что учетная запись ops была успешно создана на затронутых устройствах. В некоторых инцидентах CERT Polska обнаружила создание диагностических файлов с последующей передачей данных на IP-адрес злоумышленника, что убедительно свидетельствует о копировании конфигурационных данных в инфраструктуру злоумышленника.
Цепочка MikroTrick представляет собой комбинацию CVE-2026-67279 и CVE-2026-86060. Некоторые публикации ошибочно включали третью уязвимость, CVE-2026-67276, которая, по словам CERT Polska, является отдельной уязвимостью SSH, позволяющей злоумышленнику подделать RSA-ключ для входа под существующим пользователем. Эта уязвимость требует знания имени учетной записи и ее открытого ключа и предоставляет доступ только к этой учетной записи.
CISA добавила CVE-2026-86060 в свой каталог известных эксплуатируемых уязвимостей 10 сентября, независимо подтвердив активную эксплуатацию уязвимости внедрения аргументов.
Цепочка требует доступности SSH для злоумышленника. MikroTik заявляет, что ее стандартная домашняя конфигурация не открывает SSH в Интернет, но администраторы, изменившие правила брандмауэра или управляющие устройствами через SSH из ненадежных сетей, подвергаются более высокому риску.
Авторитетного подсчета скомпрометированных устройств опубликовано не было.
Установка исправлений предотвращает атаку, но не устраняет изменения, внесенные злоумышленником до обновления. После обновления администраторам следует проверить статус Flagged, выполнив команду /system/device-mode/print.
Механизм Flagged обнаруживает только отдельные следы компрометации, и его отсутствие не доказывает безопасность устройства, как заявляют CERT Polska и MikroTik.
CERT Polska опубликовала следующие индикаторы наблюдаемых атак:
Администраторам также следует проверять наличие неизвестных пользователей, скриптов, записей планировщика, туннелей, прокси, неожиданных диагностических файлов .rif или необъяснимой активности fetch.
Если присутствуют какие-либо из этих индикаторов, CERT Polska рекомендует изолировать устройство, сохранить его журналы и конфигурацию, выполнить сброс к заводским настройкам и восстановить его из доверенной конфигурации.
Все пароли, ключи и другие учетные данные должны быть изменены. Резервная копия с скомпрометированного устройства не должна быть восстановлена.
CERT Polska использовала модели ИИ, включая GPT-5.5-cyber и GPT-5.6-sol через программу OpenAI GTAC, наряду с локально размещенными моделями с открытым исходным кодом для автоматизации лабораторного тестирования и анализа протоколов во время исследования. Каждое обнаружение было проверено на реальных системах RouterOS.
The Hacker News связался с CERT Polska и MikroTik для получения комментариев по техническому анализу.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




