Уязвимости MikroTik RouterOS уже используют в реальных атаках: под ударом роутеры с SSH, открытым в интернет. По данным ShadowServer Foundation, на 5 сентября таких устройств было около 122 500, хотя сколько из них действительно уязвимы, пока не установлено. Для русскоязычной IT-аудитории это не академическая история про CVE, а вполне практичный риск: MikroTik часто стоит на периметре малого бизнеса, провайдерских сетей, офисов и удаленных площадок.
О цепочке атак сообщает BleepingComputer. Злоумышленники комбинируют две недавно раскрытые критические проблемы в RouterOS. Первая, CVE-2026-67276, позволяет обойти SSH-аутентификацию из-за неполной проверки RSA-ключей. Если атакующий знает имя пользователя и публичный модуль его ключа, он может подготовить другой ключ и войти без настоящего приватного ключа. Вторая, CVE-2026-86060, повышает привилегии через специально сформированное имя пользователя и в итоге дает полный административный доступ к устройству.
Польский CERT, обнаруживший проблемы и подтвердивший эксплуатацию, назвал связку MikroTrick. Агентство прямо пишет, что в последние дни наблюдает атаки на RouterOS-устройства, доступные из публичных сетей, и получило подтверждение: именно эта комбинация уязвимостей используется для захвата маршрутизаторов. То есть речь не о красивой демонстрации на конференции, а о рабочем сценарии, который уже гоняют по живому интернету.
Есть и третья проблема — CVE-2026-67277. Она затрагивает сервис bandwidth-test в RouterOS и позволяет неаутентифицированному атакующему утекать фрагменты памяти ядра либо удаленно ронять и перезапускать роутер. На фоне полного захвата через SSH эта уязвимость выглядит менее эффектно, но для сетевой инфраструктуры отказ или перезагрузка пограничного устройства тоже не подарок. Особенно если этот маршрутизатор обслуживает филиал, кассовую зону, склад или резервный канал связи.
MikroTik выпустила исправления 3 сентября в RouterOS 7.25beta3, 7.24.2, 7.23.4 и 6.49.21. Польский CERT проверил патчи. Вендор уточняет, что затронуты не все конфигурации, но деталей публично не раскрывает, чтобы не давать атакующим лишнюю карту местности до массового обновления. Это разумная пауза, но для администраторов она неприятна: если на периметре есть RouterOS с внешним SSH, проще считать ситуацию срочной, чем пытаться угадать, попадает ли конкретная настройка в опасную зону.
Обновления добавляют механизм поиска признаков компрометации. При старте роутер проверяет известные следы несанкционированных изменений конфигурации, отключает вредоносные записи и пишет критическое предупреждение в журнал. Но CERT отдельно предупреждает: отсутствие такого маркера не доказывает, что устройство чистое. Это важная деталь для тех, кто любит быстрые выводы по принципу «лог молчит — значит, все нормально». В случае с сетевым периметром молчание логов часто означает только то, что их поздно начали смотреть.
Среди индикаторов компрометации названы записи в логах вида login failure for user -2 from via ssh и user added by ssh:-2@, наличие высокопривилегированной учетной записи ops, а также IP-адреса 82.192.72.4 и 103.102.31.18. Первый связан с подтвержденными успешными атаками, второй замечен в попытках эксплуатации MikroTrick. Если есть подозрение на взлом, CERT рекомендует изолировать устройство, сохранить логи и конфигурацию, затем выполнить сброс к заводским настройкам и собрать конфигурацию заново из доверенного источника. Пароли, SSH-ключи и другие секреты после этого нужно менять, а не аккуратно переносить в новую схему старый риск.
Если обновиться прямо сейчас нельзя, минимальный набор действий выглядит скучно, но работает: закрыть или жестко ограничить внешний доступ к SSH, WWW/WWW-SSL и bandwidth-test, не использовать встроенные SSH-клиенты и исходящие TLS-соединения через недоверенные сети. Для бизнеса это еще один аргумент пересмотреть привычку оставлять админские сервисы «на всякий случай» доступными из интернета. Уязвимости MikroTik RouterOS показывают старую проблему в новой упаковке: периметр давно стал не железкой в шкафу, а полноценной частью цепочки поставки безопасности. И если роутер с публичным SSH управляет офисной сетью, вопрос уже не в том, выйдет ли очередной CVE, а в том, кто первым доберется до консоли — администратор с патчем или атакующий со скриптом.