Дыра в MikroTik: роутер отдают через SSH без пароля
CERT Polska опубликовал 5 сентября 2026 года шесть уязвимостей в MikroTik RouterOS. Две из них складываются в цепочку и дают полные права администратора через SSH в MikroTik RouterOS: без пароля и без приватного ключа. Цепочку назвали MikroTrick. Атаки на устройства, у которых порт SSH виден из интернета, идут как минимум со 2 сентября, исправленные версии уже вышли.
Кратко
- Две уязвимости в связке дают админский доступ к роутеру MikroTik по SSH без пароля.
- Атаки идут со 2 сентября, на взломанных устройствах появляется учётка «ops».
- Исправлено в RouterOS 7.24.2, 7.23.4, 6.49.21 и 7.25beta3.
Как работает цепочка MikroTik RouterOS SSH
Первая уязвимость - обход аутентификации SSH. RouterOS сверяет присланный ключ с разрешённым RSA-ключом по типу и модулю, но не по экспоненте, а подпись проверяет тем самым ключом, который прислал клиент. Тот, кто знает имя существующего пользователя и открытую часть его RSA-ключа, собирает ключ с экспонентой, равной единице, подписывает им запрос и открывает сессию от имени этого пользователя. Ни приватный ключ, ни пароль при этом не нужны.
- Атакующий подключается к роутеру, у которого SSH отвечает из интернета.
- Поддельный RSA-ключ проходит неполную сверку и открывает сессию от имени существующего пользователя.
- Имя пользователя, начинающееся с запрещённого символа, проскакивает через разбор аргументов в обработчике входа.
- Маска политик сессии переписывается, и сессия получает полные права администратора.
Звенья цепочки - CVE-2026-67276 (проверка подписи) и CVE-2026-86060 (разбор аргументов), у обоих оценка 9.2. Остальные четыре закрывают утечку памяти через тест пропускной способности без аутентификации, проверку сертификатов X.509, выполнение команд SSH без аутентификации и неинициализированный указатель в проверке доступа к файлам WebFig.
Как понять, что роутер уже взяли
CERT Polska опубликовал конкретные признаки, и все они проверяются на самом роутере.
- Записи в логе: строки
login failure for user -2 from <ip> via sshили удачная сессия в видеssh:-2@<ip>. - Новая учётка: привилегированный пользователь
ops, которого никто у вас не заводил. - Правки конфигурации: новые SSH-ключи, скрипты, планировщики, сервисы, правила фаервола, прокси, туннели или включённый сниффер в
/system history. - Известные адреса: подключения с 82.192.72.4 или 103.102.31.18.
Если признаки нашлись, сначала снимают устройство с сети и сохраняют логи, а чинят уже потом. Сброс к заводским настройкам убирает учётку атакующего, но вместе с ней и все следы, а любой пароль или ключ, который лежал на этом роутере, дальше считается известным посторонним.
Первое, за что берутся, - смена пароля администратора, и сама по себе она не решает ничего. Заведённая кем-то учётка останется, добавленный к существующему пользователю SSH-ключ останется, и вместе с ними скрипты, планировщики, правила фаервола и туннели, вписанные в конфигурацию, пока у атакующего были права администратора. Поэтому и советуют разбирать конфигурацию целиком или восстанавливать её из копии, сделанной до того, как устройство оказалось доступно снаружи.
В офисе и дома риск выглядит по-разному. У провайдера или в компании управление обычно вынесено на отдельный интерфейс, а новая учётка видна мониторингу, так что опасен в основном промежуток между публикацией и ближайшим окном обслуживания. На домашнем роутере или в маленьком офисе SSH чаще открывают руками ради удалённого доступа, мониторинга за ним нет, и лог никто не читает, пока что-нибудь не сломается.
Какие версии RouterOS исправлены
| Ветка | Исправленная версия |
|---|---|
| Stable | 7.24.2 |
| Long-term (7.x) | 7.23.4 |
| Long-term (6.x) | 6.49.21 |
| Beta | 7.25beta3 |
Если обновиться прямо сейчас не выходит, промежуточная мера - перестать отвечать посторонним: выключить SSH и WebFig или ограничить их адресом управления и проверить, что роутер не раздаёт их всему интернету. У домашних моделей правила фаервола из коробки закрывают порты управления со стороны WAN, так что в зоне риска в основном те, у кого порт открыли специально, обычно чтобы дотянуться до роутера снаружи.
Что это значит для домашнего VPN
MikroTik - не только офисный бренд. Недорогие hEX и hAP часто держат дома как точку своего VPN: WireGuard, IPsec или L2TP поднимают прямо на роутере, а SSH открывают как раз ради удалённого управления. Когда роутер и есть VPN-сервер, тот, кто владеет роутером, владеет и туннелем: он видит, что из туннеля выходит, может добавить своих пиров и смотреть трафик всех устройств за роутером. Приложение коммерческого VPN на ноутбуке по-прежнему шифрует трафик этого ноутбука до провайдера, но не вычищает роутер, на котором уже есть чужая учётная запись.