Дыра в MikroTik: роутер отдают через SSH без пароля

06.09.2026 5 мин 7

CERT Polska опубликовал 5 сентября 2026 года шесть уязвимостей в MikroTik RouterOS. Две из них складываются в цепочку и дают полные права администратора через SSH в MikroTik RouterOS: без пароля и без приватного ключа. Цепочку назвали MikroTrick. Атаки на устройства, у которых порт SSH виден из интернета, идут как минимум со 2 сентября, исправленные версии уже вышли.

Кратко

  • Две уязвимости в связке дают админский доступ к роутеру MikroTik по SSH без пароля.
  • Атаки идут со 2 сентября, на взломанных устройствах появляется учётка «ops».
  • Исправлено в RouterOS 7.24.2, 7.23.4, 6.49.21 и 7.25beta3.

Как работает цепочка MikroTik RouterOS SSH

Первая уязвимость - обход аутентификации SSH. RouterOS сверяет присланный ключ с разрешённым RSA-ключом по типу и модулю, но не по экспоненте, а подпись проверяет тем самым ключом, который прислал клиент. Тот, кто знает имя существующего пользователя и открытую часть его RSA-ключа, собирает ключ с экспонентой, равной единице, подписывает им запрос и открывает сессию от имени этого пользователя. Ни приватный ключ, ни пароль при этом не нужны.

  1. Атакующий подключается к роутеру, у которого SSH отвечает из интернета.
  2. Поддельный RSA-ключ проходит неполную сверку и открывает сессию от имени существующего пользователя.
  3. Имя пользователя, начинающееся с запрещённого символа, проскакивает через разбор аргументов в обработчике входа.
  4. Маска политик сессии переписывается, и сессия получает полные права администратора.
6уязвимостей раскрыто
9.2CVSS у обоих звеньев
2 сентябряпервые замеченные атаки
4ветки с патчем

Звенья цепочки - CVE-2026-67276 (проверка подписи) и CVE-2026-86060 (разбор аргументов), у обоих оценка 9.2. Остальные четыре закрывают утечку памяти через тест пропускной способности без аутентификации, проверку сертификатов X.509, выполнение команд SSH без аутентификации и неинициализированный указатель в проверке доступа к файлам WebFig.

Как понять, что роутер уже взяли

CERT Polska опубликовал конкретные признаки, и все они проверяются на самом роутере.

  • Записи в логе: строки login failure for user -2 from <ip> via ssh или удачная сессия в виде ssh:-2@<ip>.
  • Новая учётка: привилегированный пользователь ops, которого никто у вас не заводил.
  • Правки конфигурации: новые SSH-ключи, скрипты, планировщики, сервисы, правила фаервола, прокси, туннели или включённый сниффер в /system history.
  • Известные адреса: подключения с 82.192.72.4 или 103.102.31.18.
Важная оговорка: чистый лог не доказывает, что роутер чистый. CERT Polska предупреждает, что записи могли провернуться по кругу или их стёр сам атакующий, поэтому устройство, которое торчало наружу, разумнее считать взломанным, пока не разобрана конфигурация.

Если признаки нашлись, сначала снимают устройство с сети и сохраняют логи, а чинят уже потом. Сброс к заводским настройкам убирает учётку атакующего, но вместе с ней и все следы, а любой пароль или ключ, который лежал на этом роутере, дальше считается известным посторонним.

Первое, за что берутся, - смена пароля администратора, и сама по себе она не решает ничего. Заведённая кем-то учётка останется, добавленный к существующему пользователю SSH-ключ останется, и вместе с ними скрипты, планировщики, правила фаервола и туннели, вписанные в конфигурацию, пока у атакующего были права администратора. Поэтому и советуют разбирать конфигурацию целиком или восстанавливать её из копии, сделанной до того, как устройство оказалось доступно снаружи.

В офисе и дома риск выглядит по-разному. У провайдера или в компании управление обычно вынесено на отдельный интерфейс, а новая учётка видна мониторингу, так что опасен в основном промежуток между публикацией и ближайшим окном обслуживания. На домашнем роутере или в маленьком офисе SSH чаще открывают руками ради удалённого доступа, мониторинга за ним нет, и лог никто не читает, пока что-нибудь не сломается.

Какие версии RouterOS исправлены

ВеткаИсправленная версия
Stable7.24.2
Long-term (7.x)7.23.4
Long-term (6.x)6.49.21
Beta7.25beta3

Если обновиться прямо сейчас не выходит, промежуточная мера - перестать отвечать посторонним: выключить SSH и WebFig или ограничить их адресом управления и проверить, что роутер не раздаёт их всему интернету. У домашних моделей правила фаервола из коробки закрывают порты управления со стороны WAN, так что в зоне риска в основном те, у кого порт открыли специально, обычно чтобы дотянуться до роутера снаружи.

Что это значит для домашнего VPN

MikroTik - не только офисный бренд. Недорогие hEX и hAP часто держат дома как точку своего VPN: WireGuard, IPsec или L2TP поднимают прямо на роутере, а SSH открывают как раз ради удалённого управления. Когда роутер и есть VPN-сервер, тот, кто владеет роутером, владеет и туннелем: он видит, что из туннеля выходит, может добавить своих пиров и смотреть трафик всех устройств за роутером. Приложение коммерческого VPN на ноутбуке по-прежнему шифрует трафик этого ноутбука до провайдера, но не вычищает роутер, на котором уже есть чужая учётная запись.

Спасёт ли тут VPN?
От самой дыры нет. Атака идёт на роутер, а не на ваше соединение. Если ваш VPN поднят на этом же MikroTik, туннель скомпрометирован вместе с устройством.
У меня SSH не виден из интернета. Я в безопасности?
От этой волны да: атаки, которые наблюдают, требуют, чтобы SSH отвечал из публичной сети. Обновиться всё равно стоит, потому что те же версии закрывают ещё четыре уязвимости, в том числе в WebFig и тесте пропускной способности.
В каких версиях RouterOS есть эта дыра в SSH?
Во всех ветках до исправленных. Патчи - 7.24.2 в Stable, 7.23.4 и 6.49.21 в Long-term и 7.25beta3 в Beta; всё, что старше, на цепочку отвечает.
Достаточно ли обновить прошивку после взлома?
Нет. Обновление закрывает вход, но оставляет всё, что внутри уже настроили: учётки, ключи, скрипты, планировщики и правила фаервола. Взломанному роутеру нужен разбор конфигурации или сборка заново, а все хранившиеся на нём пароли и ключи надо менять.

mikrotikrouterosкибербезопасностьбезопасностьinternet securityvpn

Читайте также