Специалисты CERT Polska обнаружили критическую цепочку уязвимостей RouterOS всего через час после выхода срочного обновления. Анализ выполняли ИИ-агенты, но каждый результат проверяли вручную на изолированных системах. Атаки на роутеры начались до того, как владельцы успели установить исправления.

3 сентября MikroTik выпустила RouterOS версий 7.24.2, 7.23.4, 6.49.21 и 7.25beta3, назвав обновление важным, но не раскрыв причину. Срочность быстро обратила на себя внимание. В журналах взломанных устройств заметили странный паттерн: сначала RouterOS записывала неудачный вход пользователя с именем -2, затем в одном сеансе появлялась учётная запись ops с полными правами администратора. Первые следы реальных атак появились практически сразу после исправлений.

Сравнение старой и новой сборок показало, что MikroTik добавила проверку имени пользователя перед передачей параметров внутренней программе /nova/bin/login. CERT Polska связала это изменение с журналами атак и за час выявила CVE-2026-86060. Уязвимость позволяла специально сформированному имени пользователя влиять на аргументы программы и подменять маску привилегий, которую RouterOS считала доверенной.

Одной ошибки для входа без пароля было недостаточно. Вторая — CVE-2026-67279 в SSH-сервере RouterOS. При повторном согласовании ключей до завершения аутентификации сервер мог ошибочно перейти к обработке пользовательской сессии, хотя успешный вход ещё не произошёл. Две ошибки вместе, названные MikroTrick, давали административную консоль без пароля, без SSH-ключа, без завершённой аутентификации. Похожие атаки на RouterOS случались и раньше: в 2023 году учёные описывали полный захват сотен тысяч потенциально уязвимых роутеров MikroTik.

Анализ также уточнил путаницу вокруг CVE-2026-67276. Эта ошибка действительно позволяла обойти проверку SSH-ключа, но требовала знать имя пользователя и часть данных RSA-ключа. В цепочку MikroTrick, работающую без учётных данных, входит именно CVE-2026-67279 вместе с CVE-2026-86060.

CERT Polska использовала ИИ не как обычный чат-бот. Специалисты построили лабораторию из 40 виртуальных машин RouterOS CHR, 39 снимков состояния и 24 выпусков от версии 6.43.11 до 7.25beta3. Агенты самостоятельно управляли виртуальными машинами, сравнивали версии, разбирали бинарные файлы через radare2 и Ghidra, сверяли поведение SSH с RFC и систематически проверяли необычные переходы между состояниями протокола. Именно проверка повторного обмена ключами помогла найти вторую часть цепочки.

Угроза оказалась не теоретической. Самые ранние открытые журналы атак датированы 2 сентября, исправления вышли 3 сентября. В нескольких инцидентах видны попытка входа под именем -2, создание привилегированного пользователя ops и передача диагностических данных с роутера. MikroTik рекомендует обновиться как минимум до версий 6.49.21, 7.23.4, 7.24.2 или новее, закрыть SSH от недоверенных сетей и проверить конфигурацию на неизвестных пользователей и скрипты.

Скорость работы ИИ не отменяла ручную проверку. Специалисты подтверждали каждую гипотезу повторными тестами на чистых системах, отрицательными проверками и сравнением нескольких выпусков RouterOS. Главное преимущество агентов — быстрый перебор нетипичных состояний сложного протокола и автоматизация работы, которая раньше занимала намного больше времени.

К моменту публикации подробностей MikroTrick уже применяли против реальных роутеров. В начале сентября число потенциально доступных из интернета устройств оценивалось более чем в 122 тысячи. Анализ обновления шёл одновременно с уже начавшимися атаками.

Для MikroTik подобный сценарий особенно опасен из-за роли роутеров на границе сети. Несколько лет назад скомпрометированные устройства компании оставались под контролем злоумышленников спустя годы после закрытия уязвимостей и затем попадали в крупные ботнеты. Один из самых известных примеров связан с ботнетом Mēris, который использовал давно взломанные маршрутизаторы для последующих атак.