Хакеры эксплуатируют цепочку из двух недавно раскрытых уязвимостей в роутерах MikroTik, чтобы получить контроль над устройствами с открытым в интернет доступом по SSH.

Наибольшему риску подвержены роутеры MikroTik с доступным из интернета SSH-сервисом. Изображение: BleepingComputer
Одна из уязвимостей, получившая идентификатор CVE-2026-67276, позволяет обойти аутентификацию SSH в MikroTik RouterOS. Проблема связана с неполной проверкой открытых RSA-ключей.
Злоумышленник, который знает имя пользователя и открытый модуль его ключа, может создать другой ключ и войти в систему без настоящего закрытого ключа пользователя.
Вторая уязвимость получила идентификатор CVE-2026-86060. Она позволяет повысить привилегии через SSH в MikroTik RouterOS из-за некорректной обработки специально сформированных имён пользователей.
Злоумышленники могут использовать специально подготовленное имя пользователя для манипуляции SSH-сессией и в результате получить полные административные права на устройстве.
Обе уязвимости обнаружило польское агентство CERT при помощи GPT-5.5-cyber и GPT-5.6-sol. Всего в RouterOS нашли шесть уязвимостей, но именно эти две в связке дают полный захват устройства: обе получили критический уровень опасности и по 9,2 балла из 10 по шкале CVSS. CERT назвал цепочку эксплойтов MikroTrick и предупредил, что злоумышленники уже активно используют её в реальных атаках.
Специалисты CERT сообщили:
В последние дни мы наблюдаем атаки на устройства RouterOS, доступные из интернета.
Мы получили подтверждение, что злоумышленники используют эту комбинацию уязвимостей, чтобы полностью захватывать устройства, у которых SSH-сервис доступен из публичных сетей.
Специалисты также обратили внимание на третью уязвимость – CVE-2026-67277 с рейтингом 8,8 балла. Она затрагивает сервис bandwidth-test в RouterOS и позволяет неаутентифицированным злоумышленникам получать данные из памяти ядра, а также удалённо вызывать сбой или перезагрузку роутера.
MikroTik устранила уязвимости в версиях RouterOS 7.25beta3, 7.24.2, 7.23.4 и 6.49.21, выпущенных 3 сентября. Польский CERT проверил исправления и подтвердил их эффективность.
В уведомлении MikroTik отмечает, что уязвимы не все конфигурации. При этом компания не раскрывает дополнительные технические подробности, чтобы дать пользователям время установить обновления безопасности.
Обновления также добавляют в роутеры механизм обнаружения компрометации. При запуске он проверяет систему на известные признаки несанкционированных изменений конфигурации, отключает вредоносные записи и сохраняет критическое предупреждение в журнале.
При этом специалисты CERT отмечают, что отсутствие признака компрометации не гарантирует, что роутер не был взломан.
CERT также опубликовал следующие индикаторы компрометации:
- записи в журнале: login failure for user -2 from
via ssh и user added by ssh:-2@ ; - наличие учётной записи ops с расширенными привилегиями;
- IP-адрес 82.192.72.4 – связан с подтверждёнными успешными атаками;
- IP-адрес 103.102.31.18 – замечен при попытках эксплуатации цепочки MikroTrick.
При подозрении на взлом CERT рекомендует изолировать роутер, сохранить журналы и текущую конфигурацию, затем сбросить устройство до заводских настроек и заново настроить его на основе доверенной конфигурации. Также следует сменить пароли, ключи и другие секреты.
Если установить обновления сразу невозможно, специалисты рекомендуют ограничить или полностью отключить доступные из интернета сервисы SSH, WWW/WWW-SSL и bandwidth-test, а также не использовать встроенные SSH-клиенты и исходящие TLS-соединения через недоверенные сети.
По данным The Shadowserver Foundation, на 5 сентября 2026 года в интернете насчитывалось около 122 500 устройств MikroTik с открытым SSH-интерфейсом. При этом точное количество роутеров, уязвимых для эксплуатации цепочки MikroTrick, определить не удалось.