MikroTik випустила екстрені оновлення безпеки RouterOS після того, як дослідники підтвердили, що зловмисники активно експлуатують SSH для обходу автентифікації з високою небезпекою проти маршрутизаторів з доступом до Інтернету. Відстежено як CVE-2026-67276 і оцінено на 9,2 за шкалою CVSS, ця вразливість дозволяє атакуючому автентифікуватися як існуючий користувач RouterOS без володіння законним закритим ключем RSA цього користувача.
Вразливість стає значно більш небезпечною, коли її комбінують з CVE-2026-86060, окремою вразливістю підвищення привілеїв SSH. CERT Polska назвала цю двухетапну атаку MikroTrick і підтвердила, що зловмисники використовують її для отримання повного адміністративного контролю над пристроями RouterOS, чий сервіс SSH доступний з публічних мереж.
Докази свідчать про те, що використання вразливості почалося ще 2 вересня 2026 року, за один день до того, як MikroTik публічно випустила патчовані версії RouterOS 3 вересня. Успішні атаки створили облікові записи з високими привілеями, змінили конфігурацію пристрою і встановили доступ, який може зберігатися, поки адміністратори активно не розслідують і не відновлять зламані системи.
Більш широка група вразливостей MikroTrick розкрита CERT Polska включає шість вразливостей RouterOS, що впливають на функціональність сервера та клієнта SSH, сервіс тестування пропускної здатності, перевірку сертифікатів X.509 і інтерфейс управління WebFig. Однак CVE-2026-67276 і CVE-2026-86060 утворюють комбінацію, яка наразі підтверджена в активних атаках на захоплення повного пристрою.
Аналіз CVE-2026-67276
Вразливість виникає через спосіб перевірки RouterOS публічних ключів RSA під час автентифікації SSH. RouterOS не порівнювала повний публічний ключ, пов’язаний з авторизованим користувачем. Натомість лише частина ключа RSA була достатньо перевірена, що дозволило прийняти спеціально сконструйований альтернативний ключ у умовах, коли його слід було відхилити.
Найважливіші деталі для CVE-2026-67276 полягають у тому, що зловмисник повинен знати дійсне ім’я користувача RouterOS і публічний модуль, пов’язаний з авторизованим RSA SSH ключем цього користувача. Потім зловмисник може створити інший ключ, який проходить уразливу процедуру перевірки і автентифікуватися без володіння відповідним закритим ключем.
Успішна експлуатація цієї вразливості самостійно надає атакуючему ті ж права RouterOS, що й авторизованому обліковому запису користувача. Якщо цільовий користувач уже має адміністративні права, це може безпосередньо забезпечити значний контроль над пристроєм. Коли права користувача більш обмежені, атакуючі можуть комбінувати вразливість з CVE-2026-86060 для подальшого ескалації.
CVE-2026-86060 виникає через неправильну обробку спеціально сформованих імен користувачів SSH, починаючи із забороненого символу. Вразливість дозволяє маніпулювати політичною маскою RouterOS, пов’язаною з сесією SSH, даючи змогу ескалувати привілеї до повних адміністративних прав. CERT Polska підтверджує, що експлуатація цих двох вразливостей разом дозволяє неавтентифіковане захоплення пристрою RouterOS, коли SSH відкрито.
Ця комбінація особливо важлива, оскільки усуває звичну вимогу викрасти дійсний пароль адміністратора або закритий SSH ключ. Зовнішній актор, здатний дістатися до сервісу SSH, може перейти від складених спроб автентифікації до привілейованої сесії RouterOS і виконувати адміністративні операції.
Спроби експлуатації MikroTik RouterOS в спостережуваних атаках зосереджені на пристроях, які відкривають SSH безпосередньо в Інтернет. MikroTik зазначає, що за замовчуванням домашні конфігурації зазвичай не підлягають негайній загрозі, але адміністратори, які включили публічний SSH або змінили правила брандмауера, можуть наражатися на значно більший ризик.
CVE-2026-67276 впливає на такі діапазони випусків RouterOS:
- RouterOS 7.24 до версій перед 7.24.2
- RouterOS 7.0.0 до версій перед 7.23.4
- RouterOS 6.0.0 до версій перед 6.49.21
CERT Polska класифікувала цю вразливість як CWE-347: Неправильна перевірка криптографічного підпису. Усі шість проблем з безпекою RouterOS, розкрыті в тому ж дослідженні, мають однакові загальні чутливі діапазони випусків.
Вразливість була виявлена CERT Polska в рамках дослідження з безпеки, виконаного у співпраці з MikroTik. Дослідники використовували агентське лабораторне середовище, підтримане AI моделями, для аналізу компонентів RouterOS, порівняння версій програмного забезпечення, моделювання протокольних станів і перевірки гіпотез щодо реальних тестових систем. Кожне відкриття згодом підтверджувалося вручну і за допомогою повторних тестувань перед розголошенням.
Точна приватна дата відкриття не була опублікована. MikroTik випустила виправлення безпеки 3 вересня 2026 року, в той час як CERT Polska оприлюднила технічну інформацію та призначені CVE 5 вересня. Реальні докази свідчать про те, що зловмисники вже експлуатували ланцюг 2 вересня, надаючи кампанії характеристики нульового дня.
Дослідники підтвердили успішні атаки з вихідних IP 82.192.72[.]4, при цьому спроби експлуатації також пов’язані з 103.102.31[.]18. Спостережувані компрометації створили привілейованого користувача RouterOS з іменем ops.
Security Affairs також повідомили про інфраструктуру на 82.192.72[.]4, що розміщує MIPS BusyBox bin-файл та файли з іменем ftpsrv.py, launch.sh і serve.py. Наявні докази поки не зв’язали цю активність із певною групою загроз або не встановили, чи зламані маршрутизатори збираються в ботнет, проксі-мережу, шпигунську інфраструктуру або іншу операцію.
Спостережуваний ланцюг атак залишає особливо корисні артефакти в журналах RouterOS і історії конфігурацій. Невдалих спроб експлуатації можуть генерувати записи, схожі на:
помилка автентифікації для користувача -2 з <ip> через ssh
Успішна активність може з’явитися як:
користувач <ім’я> додано через ssh:-2@<ip>
Рядок -2 особливо підозрілий, оскільки це не звичайне ім’я користувача RouterOS і пов’язаний з експлуатацією стадії маніпуляції привілеями.
Публічний CVE-2026-67276 PoC зараз з’явився для контрольованого лабораторного тестування слабкості автентифікації SSH. Його доступність додатково знижує бар’єр для незалежного відтворення вразливості, підкреслюючи необхідність виправлення до того, як сканування та експлуатація стануть більш поширеними.
Корисні індикатори компрометації (IOC) для CVE-2026-67276 наразі включають спостережувані IP-адреси джерела, ненормальне ім’я користувача SSH -2, обліковий запис ops та зміни конфігурації, приписані ssh:-2@<IP>. Security Affairs додатково опублікували хеші для кількох файлів, відновлених з пов’язаної інфраструктури зловмисників.
Захист проти CVE-2026-67276
MikroTik і CERT Polska рекомендують негайно оновлювати RouterOS. Виправлення доступні в:
- RouterOS 7.25 beta 3 або пізніше
- RouterOS 7.24.2 або пізніше
- RouterOS 7.23.4 або пізніше
- RouterOS 6.49.21 або пізніше
MikroTik згодом випустила RouterOS 7.23.5 після того, як у 7.23.4 було виявлено регресію DHCP для IPv6. Організації, які використовують довгострокову вітку 7.23, повинні використовувати найновіші виправлені версії замість того, щоб навмисно зупинятися на 7.23.4.
Після оновлення RouterOS виконує перевірку запуску на предмет відомих індикаторів неавторизованих змін конфігурації. Якщо виявлені підозрілі зміни, пристрою присвоюється статус Під прапором , відповідні записи конфігурації можна вимкнути, і критичне попередження записується в системний журнал.
Адміністратори можуть перевірити цей стан за допомогою:
/system/device-mode/print
Результат під прапором слід розглядати як доказ того, що пристрій міг бути зламаний. Однак і MikroTik, і CERT Polska наголошують, що відсутність маркера Під прапором не доводить, що маршрутизатор чистий, оскільки механізм виявляє лише вибрані відомі артефакти.
Виявлення CVE-2026-67276 таким чином повинно поєднувати перевірку виправлень з оглядом журналів, перевіркою конфігурації і аналізом нещодавно створених облікових записів і адміністративних змін.
To Виявлення експлуатації CVE-2026-67276 або пов’язаної активності MikroTrick, захисники повинні шукати: exploitation or related MikroTrick activity, defenders should look for:
- помилка автентифікації для користувача -2 … через ssh
- Адміністративні дії, приписані ssh:-2@<IP>
- Неочікуваний привілейований обліковий запис з іменем ops
- З’єднання, що включають 82.192.72[.]4
- З’єднання, що включають 103.102.31[.]18
- Нещодавно додані або змінені публічні ключі SSH
- Невідомі користувачі або змінені дозволи користувачів
- Неочікувані скрипти RouterOS
- Підозрілі завдання планувальника
- Нещодавно включені проксі або тунелі
- Незрозумілі зміни в брандмауері або NAT
- Конфігурація захоплення пакетів або переадресації трафіку, яку адміністратори не створювали
- Інші неочікувані зміни конфігурації після активності SSH
Якщо адміністратори не можуть негайно виправити, CERT Polska рекомендує відключити зовнішні послуги або обмежити їх виключно для довірених мереж управління. Це особливо стосується SSH, WWW/WWW-SSL і сервера тестування пропускної здатності.
Непатчовані пристрої також повинні уникати ініціювання SSH або TLS з’єднань до ненадійних систем. CERT Polska спеціально рекомендує уникати вбудованих RouterOS /system ssh і /system ssh-exec клієнтів, поки не встановлені оновлення, оскільки інші вразливості, розкриті в тому ж дослідженні, впливають на сторону клієнта RouterOS та обробку протоколу.
Ці заходи зменшують експозицію, але не замінюють оновлення від виробника.
Якщо журнали, статус Під прапором, невідомий обліковий запис ops або інші свідчення конфігурації свідчать про компрометацію, адміністратори повинні вважати роутер повністю контрольованим зловмисником. Заражений пристрій слід ізолювати, а відповідні журнали та свідчення конфігурації зберегти перед виправленням.
CERT Polska потім рекомендує відновити пристрій до заводських налаштувань та відновити конфігурацію з надійного та перевіреного джерела. Адміністратори не повинні просто відновлювати повну резервну копію, створену з потенційно скомпрометованого роутера, оскільки зловмисні користувачі, скрипти, ключі SSH, записи планувальника, проксі або тунелі можуть бути повторно введені.
Усі паролі, ключі SSH, облікові дані API, VPN секрети та інший матеріал автентифікації, видані або збережені на компрометованому пристрої, також повинні бути змінені.
Пріоритет зменшення ризику CVE-2026-67276 особливо високий для роутерів, які відкривали SSH в Інтернет до 3 вересня. Оскільки активні атаки почалися до того, як оновлення безпеки було оприлюднено, виправлення цих систем слід супроводжувати ретроспективним розслідуванням, а не розглядати виключно як превентивне обслуговування.
FAQ
Що таке CVE-2026-67276 і як він працює?
CVE-2026-67276 – це вразливість високої небезпеки в обході автентифікації публічним ключем SSH у MikroTik RouterOS. RouterOS не вдалося повністю порівняти авторизований публічний ключ RSA під час автентифікації. Атакуючий, який знає дійсне ім’я користувача та публічний модуль його авторизованого ключа, може створити інший ключ, який RouterOS неправильно приймає, дозволяючи SSH-увійти без володіння законним закритим ключем. Результуючі привілеї співпадають з привілеями цільового користувача.
Коли CVE-2026-67276 був вперше виявлений?
Точна приватна дата виявлення не була розкрита. CERT Polska виявила проблему під час свого дослідження з безпеки RouterOS і координувала її усунення з MikroTik. MikroTik випустила виправлені версії 3 вересня 2026 р., а CERT Polska публічно розкрила вразливість 5 вересня. Докази свідчать про те, що експлуатація вже відбувалася принаймні з 2 вересня.
Який вплив має CVE-2026-67276 на системи?
Успішна експлуатація дозволяє атакаючому прикинутися авторизованим користувачем SSH без знання закритого RSA ключа користувача. Атакуючий успадковує привілеї цього облікового запису. Коли поєднують з CVE-2026-86060, атака може надати повний доступ до адміністративного доступу до RouterOS без попередньої автентифікації, що дозволяє змінювати користувачів, ключі SSH, правила брандмауера, скрипти, проксі, тунелі та іншу конфігурацію пристрою.
Чи може CVE-2026-67276 досі вплинути на мене у 2026 році?
Так. Встановлення RouterOS залишаються вразливими, якщо вони працюють на вразливих випусках і не отримали вересневі оновлення безпеки. Пристрої з доступом SSH з публічного Інтернету наражаються на найбільший негайний ризик, оскільки CERT Polska підтвердила активну експлуатацію ланцюга MikroTrick проти цього типу експозиції.
Як я можу себе захистити від CVE-2026-67276?
Негайно оновіть до RouterOS 7.24.2, останнього довгострокового випуску 7.23, 6.49.21, 7.25 beta 3 або новішої фіксованої версії, що підходить для вашого розгортання. Обмежте SSH та інші адміністративні сервіси довіреними мережами, перевірте статус під прапором і журнали, шукайте невідомих користувачів і зміни конфігурації, відновіть заводські налаштування та відновіть будь-який пристрій, що містить докази компрометації.