MikroTik RouterOS: уязвимость в API позволяет извлечь WireGuard-ключ (CVE-2026-14227)

CISA опубликовала ICS-уведомление ICSA-26-211-01 об уязвимости в MikroTik RouterOS. Успешная эксплуатация позволяет атакующему с низкопривилегированным доступом к API извлечь приватный ключ WireGuard роутера в открытом виде — а это уже полная подмена VPN и расшифровка всего связанного трафика.

В чём проблема

Уязвимость CVE-2026-14227 относится к категории CWE-613 (недостаточное истечение сессии). Дефект управления сессиями API: активные сессии сохраняют прежний набор прав даже после таймаута бездействия или изменения группы пользователя. Иными словами, если права пользователя понизили, он всё равно может продолжать получать доступ к информации, к которой больше не должен иметь отношения. Уязвимы все версии RouterOS с включённым API — в уведомлении это обозначено как vers:all/*. Проблему обнаружил и сообщил в CISA Андре Сантос. На момент публикации сведений об эксплуатации в реальных атаках не было.

Базовые оценки: 4,9 балла по CVSS v3.1 (вектор CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N) и 6,9 по CVSS v4.0. Невысокая оценка не должна успокаивать: в векторе заявлена высокая степень влияния на конфиденциальность — прямое следствие того, что через уязвимость извлекается ключ WireGuard.

Почему это критично именно для WireGuard

Сценарий атаки складывается из двух шагов. Сначала через API с устаревшими правами сессии вытаскивается приватный ключ WireGuard. Дальше злоумышленник выдаёт себя за роутер в VPN-туннеле и получает возможность расшифровать весь трафик, который через него идёт. Для сетей, где WireGuard используется как основной механизм удалённого доступа, это практически полное снятие VPN-шифрования.

Что делать

MikroTik рекомендует: при понижении прав пользователя полностью разлогинивать его, чтобы новая политика вступила в силу. Отдельного патча в уведомлении нет — только эта мера и обращение в поддержку MikroTik. В уведомлении статус всех версий RouterOS помечен как known_affected, а уязвимость в CISA сообщил исследователь Андре Сантос.

CISA со своей стороны напоминает стандартный набор требований для любого сетевого оборудования: минимизировать сетевую экспозицию управляющих устройств и не оставлять их доступными из интернета, держать их за файрволом и изолировать от бизнес-сетей, а для удалённого доступа использовать VPN и своевременно его обновлять. Перед применением любых мер агентство советует провести анализ влияния и оценку рисков.

MikroTik — частая находка в российских офисных и домашних сетях, где RouterOS служит одновременно маршрутизатором и точкой входа в VPN. Практический вывод для местных администраторов: если API RouterOS включён, а права пользователям когда-либо понижали, стоит проверить активные сессии на «зависшие» права, а доступ к API ограничить доверенными подсетями.

Источник: cisa.gov