Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

MikroTrick: уязвимости MikroTik RouterOS эксплуатируют для захвата роутеров

13 сентября 2026·6 мин чтения
MikroTik RouterOSCISA KEV
MikroTrick: уязвимости MikroTik RouterOS эксплуатируют для захвата роутеров

Коротко о главном

10 сентября 2026 года CISA внесла в каталог активно эксплуатируемых уязвимостей (KEV) две дыры в MikroTik RouterOS — CVE-2026-86060 (CVSS 9.2) и CVE-2026-67277 (CVSS 8.8). По данным CERT Polska, злоумышленники объединяют их в цепочку MikroTrick и без аутентификации получают полный административный контроль над роутером, у которого SSH-интерфейс открыт в интернет. Патчи MikroTik выпустила ещё 3 сентября; если ваш периметр держат маршрутизаторы MikroTik, обновление и аудит открытых сервисов — это работа на сегодня, а не на потом.

Для команд разработки и эксплуатации риск не абстрактный: захваченный пограничный роутер — это перехват трафика, разворот VPN-туннелей внутрь сети и плацдарм для дальнейшего продвижения. Мы в YuSMP Group рекомендуем сразу закрыть управляющие сервисы от публичного доступа и включить проверку периметра в регулярный процесс информационной безопасности, а не разбираться с ней постфактум после инцидента.

Особенно это касается инфраструктуры в России и СНГ, где MikroTik — один из самых массовых вендоров сетевого оборудования у провайдеров, интеграторов и малого бизнеса. Если у вас нет уверенности, что периметр закрыт, отдельный пентест сетевого периметра покажет, какие сервисы реально видны снаружи и как их можно использовать против вас.

Что произошло

MikroTik — латвийский производитель маршрутизаторов и коммутаторов, чья операционная система RouterOS работает на сотнях тысяч устройств по всему миру: от домашних роутеров hAP до провайдерского оборудования Cloud Core Router. Именно эта распространённость делает любую уязвимость RouterOS привлекательной мишенью: одна рабочая цепочка эксплойтов открывает доступ к огромному парку устройств, многие из которых годами стоят без обновлений.

Проблему первой публично задокументировала польская команда реагирования CERT Polska, наблюдавшая реальные атаки на устройства с доступным из интернета SSH. Аналитики дали цепочке имя MikroTrick и описали её как двухэтапную: сначала злоумышленник обходит аутентификацию SSH, затем повышает привилегии до полного администратора — и всё это без знания легитимного пароля или закрытого ключа. По данным BleepingComputer, на этапе обхода задействована уязвимость валидации открытого RSA-ключа (CVE-2026-67276), после чего в ход идёт CVE-2026-86060.

Разбор уязвимостей

В каталог CISA KEV вошли две записи, и понимать их роли важно, чтобы правильно оценить риск.

CVE-2026-86060 (CVSS 9.2) — некорректная обработка разделителей аргументов в команде. Проще говоря, специально сформированный ввод позволяет атакующему изменить доверенную маску политик RouterOS и повысить свои привилегии до административных. Это «боевая часть» цепочки: именно она превращает первоначальный доступ в полный контроль над устройством.

CVE-2026-67277 (CVSS 8.8) — отсутствие аутентификации для критичной функции в сервисе bandwidth-test (btest). Неаутентифицированный злоумышленник может считывать память ядра и вызывать отказ в обслуживании — перезагружать или подвешивать роутер. Даже в отрыве от полной цепочки это прямой инструмент для утечки данных и нарушения работы сети.

Обе уязвимости уже эксплуатируются в дикой природе — именно поэтому они попали в KEV, а не остались в общем списке «критично, но пока теоретически». Для федеральных агентств США CISA установила крайний срок устранения — 13 сентября 2026 года; для всех остальных это сигнал действовать в том же темпе.

Что это значит для команд

Скомпрометированный пограничный роутер опаснее, чем кажется на первый взгляд. Он терминирует внешний трафик, поэтому атакующий получает возможность перенаправлять и прослушивать соединения, поднимать собственные туннели внутрь корпоративной сети, менять правила фаервола и DNS, а также использовать устройство как незаметную точку присутствия для дальнейших атак. Такой узел редко попадает под EDR и антивирусный мониторинг, а значит компрометация может оставаться незамеченной месяцами.

По оценке, приведённой BleepingComputer, на 5 сентября около 122 500 устройств MikroTik имели открытый в интернет SSH-интерфейс. Не все они уязвимы к конкретной цепочке, но сам факт публично доступного управляющего порта — это уже приглашение для сканеров и автоматизированных ботов, которые массово перебирают известные эксплойты сразу после их публикации.

Как действовать

Обновитесь немедленно. MikroTik закрыла уязвимости 3 сентября 2026 года в версиях RouterOS 6.49.21 (Long-term), 7.23.4 (Long-term), 7.24.2 (Stable) и 7.25beta3. Установите ту ветку, что соответствует вашему устройству.

Уберите управление с внешнего периметра. Если немедленно обновиться нельзя, закройте от публичного доступа SSH, веб-интерфейсы WWW/WWW-SSL и сервис bandwidth-test. Управление должно быть доступно только из доверенной сети или через VPN.

Проверьте следы компрометации. Осмотрите конфигурацию на неизвестные учётные записи, изменённые правила фаервола и NAT, чужие туннели, подозрительные скрипты и планировщики задач. При сомнениях безопаснее сбросить устройство и восстановить из проверенной конфигурации, чем чистить его вслепую.

Сделайте проверку периметра регулярной. Разовое обновление не защищает от следующего 0-day. Инвентаризация сетевого оборудования, контроль версий прошивок и мониторинг открытых портов должны стать частью постоянного процесса, а не реакцией на очередную новость.

Часто задаваемые вопросы

Мой роутер MikroTik уязвим? Под риском прежде всего устройства с доступным из интернета SSH и сервисом bandwidth-test на прошивках старше 6.49.21, 7.23.4 и 7.24.2. Проверьте версию RouterOS и то, какие управляющие сервисы видны снаружи.

Что такое MikroTrick? Это имя, которое CERT Polska дала цепочке эксплойтов: обход аутентификации SSH с последующим повышением привилегий, дающий неаутентифицированному злоумышленнику полный контроль над роутером.

Достаточно ли просто обновиться? Обновление устраняет уязвимости, но если устройство уже было скомпрометировано, атакующий мог оставить бэкдоры в конфигурации. После обновления обязательно проверьте настройки на посторонние изменения.

Почему это важно для бизнеса в России? MikroTik широко используется провайдерами и компаниями в России и СНГ, а массовые сканеры не выбирают жертв по географии. Открытый управляющий порт на пограничном роутере — риск для любой организации независимо от размера.

Источники

CISA — Cybersecurity and Infrastructure Security Agency, добавление CVE-2026-86060 и CVE-2026-67277 в каталог Known Exploited Vulnerabilities, 10 сентября 2026 года (первоисточник).

CERT Polska — отчёт о цепочке эксплойтов MikroTrick против MikroTik RouterOS, 2026 год.

The Hacker News — CISA Adds 5 Actively Exploited Artifactory, ScreenConnect, and RouterOS Flaws to KEV, сентябрь 2026 года.

BleepingComputer — Hackers exploit new MikroTik RouterOS flaws to hijack routers, сентябрь 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Периметр держат роутеры MikroTik?

Проверим сетевой периметр на открытые управляющие сервисы, найдём уязвимые узлы вроде MikroTrick и выстроим процесс контроля прошивок и портов, чтобы следующий 0-day не застал вас врасплох.

Облако, DevOps и безопасность