Хакеры используют цепочку из двух недавно обнаруженных уязвимостей в роутерах MikroTik для получения контроля над устройствами с доступом к SSH‑сервисам через интернет, выяснили специалисты CERT Polska.

Первая уязвимость с идентификатором CVE-2026-67276 позволяет обойти аутентификацию SSH в операционной системе RouterOS от MikroTik. Проблема вызвана неполной проверкой открытых RSA‑ключей.
Если злоумышленник знает имя пользователя и открытый модуль его ключа, то эту информацию можно использовать для взлома. Хакер может создать другой ключ и войти в систему без применения легитимного закрытого ключа.
CVE-2026-86060 — уязвимость повышения привилегий по протоколу SSH в RouterOS, возникающая из‑за некорректной обработки специально сформированных имён пользователей.
Хакеры могут использовать эту уязвимость, применяя специально созданное имя пользователя для манипулирования SSH‑сессией и получения полных привилегий администратора.
Обе уязвимости обнаружили с помощью GPT-5.5-cyber и GPT-5.6-sol. Уязвимости получили критическую степень серьёзности. CERT Polska назвала эту цепочку эксплойтов MikroTrick и предупредила, что в настоящее время её активно используют злоумышленники в атаках на устройства RouterOS, доступные из интернета. Благодаря этому хакеры получают полный контроль над устройствами.
Кроме того, эксперты CERT Polska выявили третью уязвимость — CVE-2026-67277, которая затрагивает службу проверки пропускной способности (bandwidth‑test) RouterOS и позволяет хакерам без аутентификации получить доступ к данным из памяти ядра или удалённо вызвать сбой или перезагрузку маршрутизатора.
MikroTik отчиталась об исправлении уязвимостей в RouterOS версий 7.25beta3, 7.24.2, 7.23.4 и 6.49.21, выпущенных 3 сентября 2026 года. Производитель отметил, что проблемы затрагивали не все конфигурации, но не раскрыл подробности. Обновления добавляют в роутеры механизм обнаружения компрометации, который при запуске ищет известные признаки несанкционированных изменений конфигурации, отключает вредоносные записи и регистрирует критическое предупреждение.
Однако отсутствие указывающего на компрометацию маркера не следует рассматривать как гарантию того, что маршрутизатор не был скомпрометирован, подчеркнули в CERT Polska.
Специалисты группы предоставили следующие индикаторы компрометации:
-
Записи в журнале: login failure for user -2 from via ssh» и «user added by ssh:-2@»
-
Наличие аккаунта с высокими привилегиями ops
-
82.192.72.4 — связан с подтверждёнными успешными атаками
-
103.102.31.18 — замечен с попытками взлома MikroTrick.
В случае подозрения на взлом CERT Polska рекомендует изолировать роутер, сохранить журналы и конфигурацию. Затем следует сбросить устройство до заводских настроек и восстановить его из доверенной конфигурации, одновременно сменив пароли, ключи и другие секретные данные.
Источник: habr.com