MikroTik RouterOS: критическая уязвимость в SSH активно эксплуатируется

Злоумышленники активно эксплуатируют критическую уязвимость в MikroTik RouterOS, которая позволяет удалённо получить полный доступ к устройству без аутентификации. Администраторам сетей настоятельно рекомендуется немедленно обновить свои роутеры, чтобы не допустить перехода компрометации в полный захват сети.

Уязвимость в SSH-сервисе и доступные патчи

MikroTik подтвердила обнаружение серьёзной уязвимости в RouterOS 3 сентября 2026 года и выпустила исправления для всех каналов релизов: 7.25 beta 3, 7.24.2 stable, 7.23.4 long-term и 6.49.21 long-term.

Вендор намеренно не раскрыл технические детали в первоначальном уведомлении, заявив, что «в настоящее время не публикует подробную информацию», чтобы дать администраторам время на обновление до того, как атакующие смогут обратно разработать уязвимость из публичного раскрытия. Несмотря на эту предосторожность, эксплуатация началась практически сразу: пользователи форумов и исследователи быстро восстановили механику атаки самостоятельно.

Согласно подробному обсуждению на официальном форуме поддержки MikroTik, уязвимость находится в основной библиотеке, используемой несколькими сервисами RouterOS. Это означает, что любой открытый сервис, построенный на этом коде, может быть использован как точка входа.

Один из участников форума, проведший обратную разработку, подтвердил, что проблема связана с SSH и предоставляет любому неаутентифицированному удалённому атакующему прямой доступ к shell устройства, независимо от того, использует ли роутер парольную аутентификацию или вход по SSH-ключам. Если SSH-сервис доступен из интернета или из ненадёжной сети, роутер уязвим до установки патча, и для атаки не требуется кража учётных данных или взаимодействие с пользователем.

Признаки компрометации и действия администратора

Национальный CERT Латвии выпустил собственное предупреждение, подтверждающее значительный рост активности атакующих, нацеленных на роутеры MikroTik, и призвал организации и домашних пользователей немедленно обновиться до исправленных сборок. Рекомендации агентства повторяют список версий MikroTik, подчёркивая, что исправление охватывает как новые ветки 7.x, так и устаревшие ветки long-term.

Признаки живой эксплуатации быстро появились в сообществе пользователей MikroTik. Один администратор сообщил на Reddit, что около 2 сентября 2026 года в 08:00 UTC была создана несанкционированная учётная запись пользователя с именем «ops» другой мошеннической учётной записью с именем «0». Учётная запись получила права на запись и политику, а вторжение было прослежено до SSH-соединения с IP-адреса 82.192.72.4. Администратор отметил, что, хотя мошенническая учётная запись использовалась в основном для входа и в конфигурации не было видно вредоносных скриптов, команда подозревала более глубокую компрометацию, которую RouterOS не мог обнаружить, что потребовало полной переустановки netinstall для гарантии чистоты устройств.

RouterOS теперь включает встроенный механизм обнаружения, помогающий выявить такой сценарий. После обновления операционная система автоматически проверяет полную конфигурацию при запуске и устанавливает для устройства статус «Flagged» (помечено), если обнаруживает признаки несанкционированного вмешательства, записывая критическое событие в системный журнал. Устройства в этом состоянии сталкиваются с операционными ограничениями, включая блокировку включения новых записей планировщика, SOCKS-прокси, PPTP, L2TP, IPsec, прокси и SMB-конфигураций, пока администратор не проведёт ручную проверку.

Рекомендации MikroTik однозначны: если устройство помечено, следует считать его скомпрометированным, проверить каждую строку конфигурации, сменить все пароли и только затем снять статус «Flagged». Даже роутеры, которые никогда не получали статус «Flagged», не следует считать безопасными по умолчанию: MikroTik и независимые исследователи рекомендуют вручную проверять конфигурации на наличие неизвестных пользователей, скриптов или запланированных задач после обновления, поскольку некоторые артефакты компрометации могут не запускать автоматическое обнаружение.

Ограничение доступа к SSH и другим интерфейсам управления из публичного интернета, использование аутентификации по ключам и ограничение административного доступа доверенными сетями управления остаются важными дополнительными мерами защиты, пока патч разворачивается по всей сети.

Учитывая масштаб установочной базы MikroTik и подтверждённый низкий порог эксплуатации, командам безопасности следует рассматривать эту ситуацию как срочный сценарий удалённого выполнения кода, а не как плановое обновление. Обновление до версий 7.24.2, 7.23.4 или 6.49.21 (или более поздних), проверка каждого устройства независимо от статуса «Flagged» и усиление защиты удалённого управления должны быть немедленными приоритетами.

MikroTik в России: проверьте версии RouterOS

Роутеры MikroTik широко распространены в России и СНГ — их используют и провайдеры, и малый бизнес, и домашние пользователи. Учитывая, что эксплуатация уязвимости уже идёт в дикой природе, а патчи вышли для всех веток, включая устаревшую 6.49.21 long-term, российским администраторам стоит немедленно проверить версию RouterOS на своих устройствах и установить обновление. Особое внимание следует уделить роутерам с открытым из интернета портом SSH — именно они находятся в группе максимального риска. Если устройство получило статус «Flagged» после обновления, это повод для полной проверки конфигурации и, при подозрении на глубокую компрометацию, переустановки через netinstall.

Частые вопросы

Какие версии RouterOS уязвимы?

Уязвимы все версии до выхода патчей: 7.25 beta 3, 7.24.2 stable, 7.23.4 long-term и 6.49.21 long-term. Устройства с более старыми версиями также находятся под угрозой.

Как атакующий может использовать эту уязвимость?

Уязвимость находится в SSH-сервисе и позволяет неаутентифицированному удалённому атакующему получить прямой доступ к shell устройства. Это даёт полный контроль над роутером.

Как проверить, не скомпрометирован ли мой роутер?

После обновления RouterOS автоматически проверяет конфигурацию при запуске. Если устройство получило статус «Flagged», оно считается скомпрометированным. Также рекомендуется вручную проверить конфигурацию на наличие неизвестных пользователей, скриптов и запланированных задач.

Что делать, если мой роутер получил статус «Flagged»?

Считайте устройство скомпрометированным. Проверьте каждую строку конфигурации, смените все пароли, и только затем снимайте статус. При подозрении на глубокую компрометацию может потребоваться полная переустановка netinstall.

Защищает ли аутентификация по SSH-ключам от этой атаки?

Нет. Уязвимость позволяет получить доступ к shell независимо от того, использует ли роутер парольную аутентификацию или вход по SSH-ключам.

Достаточно ли закрыть порт SSH из интернета?

Это дополнительная мера защиты, но не основная. Уязвимость может затрагивать и другие сервисы, построенные на той же библиотеке. Обновление обязательно.

Какие ещё меры предосторожности стоит принять?

Ограничьте доступ к SSH и другим интерфейсам управления из публичного интернета, используйте аутентификацию по ключам и ограничьте административный доступ доверенными сетями управления.

Есть ли индикаторы компрометации, которые я могу проверить?

Да, пример из реальной атаки: создание несанкционированных учётных записей пользователей (например, «ops» или «0») с правами на запись. Проверяйте список пользователей и их права.

Связана ли эта уязвимость с другими проблемами MikroTik?

Да, ранее в MikroTik RouterOS была найдена уязвимость в API, позволяющая извлечь WireGuard-ключ (CVE-2026-14227). Это подчёркивает важность регулярного обновления устройств. В целом производители сетевого оборудования сейчас часто оказываются под прицелом: например, критическая уязвимость Cisco Nexus 9000 также даёт root-доступ без аутентификации.

Что делать, если я не могу обновиться прямо сейчас?

Немедленно ограничьте доступ к SSH и другим интерфейсам управления из интернета. Это не устранит уязвимость, но снизит риск эксплуатации до установки патча.

Источник: cybersecuritynews.com