Специалисты польской организации CERT обнаружили и опубликовали информацию о серьезных уязвимостях операционной системы RouterOS, используемой в сетевых маршрутизаторах MikroTik. По данным исследователей, скомбинированная атака под названием MikroTrick позволяет злоумышленникам получить полный контроль над маршрутизатором без предоставления учетных данных в случае, если функция SSH открыта для доступа из внешней сети. Первые попытки несанкционированного доступа были зарегистрированы в начале сентября 2026 года.

Исследователи выявили и документировали шесть различных уязвимостей в системе: CVE-2026-67276, CVE-2026-67277, CVE-2026-67278, CVE-2026-67279, CVE-2026-67281 и CVE-2026-86060. Эти проблемы влияют на различные компоненты системы, включая SSH-протокол (как серверную, так и клиентскую части), инструмент тестирования полосы пропускания, обработку криптографических сертификатов X.509 и веб-приложение WebFig.

Две из выявленных уязвимостей получили максимальную критичность с баллом 9,2 по международной шкале CVSS. Первая из них (CVE-2026-67276) обусловлена недостаточной проверкой RSA-ключей во время установления SSH-соединения. Проблема заключается в том, что система проверяет не весь открытый ключ пользователя, а только его часть. Это дает возможность злоумышленнику, который знает имя пользователя и параметр RSA-ключа, подделать криптографическую подпись и установить SSH-соединение без необходимости иметь настоящий приватный ключ.

Вторая критическая проблема (CVE-2026-86060) связана с возможностью изменения уровня доступа SSH-сессии посредством специально подготовленного имени пользователя, что дает возможность преступнику повысить свои привилегии до уровня администратора.

Еще одна связанная с SSH уязвимость (CVE-2026-67279) предоставляет возможность обойти процесс аутентификации при повторном обмене криптографическими ключами. Проблема состоит в том, что RouterOS может начать обработку SSH-соединения раньше, чем пользователь завершит процесс аутентификации. Это позволяет преступнику открыть канал и отправлять различные команды, включая создание и модификацию файлов на маршрутизаторе.

Три оставшихся уязвимости позволяют извлекать конфиденциальную информацию из оперативной памяти или инициировать перезагрузку маршрутизатора через инструмент bandwidth-test (CVE-2026-67277), воссоздавать действительные криптографические сертификаты TLS (CVE-2026-67278), а также получать доступ к файлам системы без прохождения проверки подлинности через WebFig, включая конфигурационные файлы, содержащие учетные данные (CVE-2026-67281).

Сотрудники CERT Polska не раскрыли полные детали того, как именно комбинируются отдельные уязвимости в цепочку MikroTrick. Однако они констатируют, что киберпреступники уже активно используют эту комбинированную атаку против маршрутизаторов, имеющих открытый доступ к SSH из общедоступной сети.

Важно отметить, что сами по себе уязвимости не открывают SSH наружу. Для успешной атаки требуется, чтобы маршрутизатор уже был настроен на разрешение SSH-соединений из интернета. Стандартные конфигурации бытовых устройств MikroTik обычно запрещают подключения к интерфейсам управления из внешней сети.

Все указанные проблемы безопасности устранены в обновленных версиях RouterOS: 6.49.21, 7.23.4, 7.24.2 и 7.25beta3. Пользователи, работающие с RouterOS 7.23, должны обновиться до версии 7.23.5, которая включает исправление проблемы с функциональностью IPv6 DHCP. Разработчики компании MikroTik характеризуют эти исправления как необходимые и рекомендуют всем пользователям установить их в кратчайшие сроки.

После установки обновленной версии RouterOS система автоматически проверяет устройство на признаки несанкционированного доступа и при обнаружении подозрительной деятельности присваивает устройству статус "Flagged". Администраторам рекомендуется также самостоятельно проанализировать записи логов, поискать неавторизованные учетные записи, вредоносные скрипты и неожиданные изменения конфигурации. К известным признакам взлома относятся учетная запись привилегированного пользователя с названием "ops" и записи об учетных записях, содержащих строку "ssh:-2@".

Если по причинам непредвиденных обстоятельств невозможно применить обновления немедленно, специалисты CERT советуют запретить доступ к портам SSH, HTTP, HTTPS и bandwidth-test из интернета или разрешить подключения только с проверенных источников. При выявлении доказательств компрометации маршрутизатор следует отключить от сети, сохранить логи и параметры конфигурации, а затем выполнить полную переустановку заводских настроек и настроить устройство заново.