Уважаемые абоненты!
Мы провели сканирование собственной сети на предмет наличия роутеров, подверженных недавно выявленным уязвимостям MikroTik. Если вы используете роутер MikroTik, данная информация касается непосредственно вас.
Если вы являетесь организацией, данное уведомление предназначено для IT-специалистов вашей организации. Пожалуйста, передайте его им для принятия скорейших мер по устранению проблемы.
I. Суть угрозы
В сентябре 2026 года были публично раскрыты критические уязвимости в операционной системе MikroTik RouterOS. Проблема не ограничивается только SSH. Уязвимости затрагивают несколько служб RouterOS, доступных из сети Интернет:
- SSH — обход аутентификации и повышение привилегий до административного уровня без знания логина и пароля
- Bandwidth-test — служба не требует аутентификации, что позволяет читать память устройства или вызвать его перезагрузку
- WebFig — уязвимость позволяет без аутентификации читать файлы устройства, включая конфигурационные данные с учётными записями
- Winbox, API, API-SSL — данные интерфейсы управления также подлежат ограничению доступа из недоверенных сетей
Ключевые уязвимости:
- CVE-2026-67276 — некорректная проверка RSA-ключей при SSH-аутентификации: злоумышленник может обойти аутентификацию, зная лишь имя пользователя и часть открытого ключа
- CVE-2026-86060 — манипулирование правами SSH-сессии через специально сформированное имя пользователя, что позволяет получить полный административный контроль
- CVE-2026-67279 — обход аутентификации при повторном обмене ключами SSH: позволяет выполнять команды и перезаписывать файлы до завершения штатной аутентификации
- CVE-2026-67277 — недостаточная проверка аутентификации в службе bandwidth-test
- CVE-2026-67281 — уязвимость WebFig, позволяющая читать конфиденциальные файлы без аутентификации
II. Чем это опасно
Если ваш роутер MikroTik работает на уязвимой версии RouterOS, а его службы управления доступны из публичной сети:
- злоумышленник может получить полный контроль над вашим роутером
- ваш трафик может прослушиваться или изменяться
- ваше устройство может быть использовано для атак на другие сети
- наличие такого устройства создаёт угрозу стабильности и безопасности всей сети оператора
III. Какие меры мы вправе принять
Если вы не предпримете никаких действий, мы, в целях обеспечения нормального функционирования нашей сети, вправе:
- ограничить доступность соответствующих TCP/UDP-портов: 22/tcp (SSH), 80/tcp (HTTP), 443/tcp (HTTPS), 2000/udp и 2000/tcp (bandwidth-test), 8291/tcp (Winbox), 8728/tcp и 8729/tcp (API и API-SSL)
- приостановить предоставление услуги до устранения выявленной угрозы
Данные меры не являются санкцией, а направлены на защиту вас и других абонентов от более серьёзного ущерба.
IV. Что необходимо сделать немедленно
- Обновите RouterOS до одной из исправленных версий или более поздней:
- 6.49.21 (Long-term)
- 7.23.4 (Long-term)
- 7.24.2 (Stable)
- 7.25beta3 или новее
- Закройте доступ из внешней сети ко всем службам управления: SSH, HTTP/HTTPS, Winbox, bandwidth-test, API, API-SSL. Разрешите управление только из выделенной административной сети с доверенных IP-адресов
- Отключите bandwidth-test и другие неиспользуемые службы RouterOS
- Проверьте устройство на признаки компрометации. После обновления RouterOS выполняет самопроверку и помечает подозрительные конфигурации статусом «Flagged». Однако отсутствие этой отметки не гарантирует, что устройство не было скомпрометировано
- Обратите внимание на подозрительные признаки: записи в логах вида
ssh:-2@, наличие неизвестной учётной записи «ops» с правами администратора, незнакомые скрипты, задачи планировщика или правила обработки трафика - Если устройство скомпрометировано: отключите его от сети, сохраните логи и конфигурацию, выполните сброс к заводским настройкам и восстановите конфигурацию с обязательной сменой всех паролей и ключей
V. Дополнительные компенсирующие меры (до обновления)
При невозможности оперативного обновления RouterOS до версии с исправлениями необходимо:
- исключить доступ из Интернета к административным сервисам маршрутизатора (SSH, HTTP/HTTPS, Winbox, bandwidth-test и др.)
- разрешить управление только из выделенной административной сети, с доверенных IP-адресов
- отключить bandwidth-test и другие неиспользуемые службы RouterOS
- ограничить исходящие соединения маршрутизатора с внешними узлами только необходимыми для его штатной работы
- усилить контроль журналов событий (логов) и регулярно проверять созданные учётные записи, SSH-ключи, скрипты, задания (scheduler), созданные правила обработки трафика (firewall), туннели и конфигурацию на предмет несанкционированных изменений
Указанные меры являются временными и не заменяют обновление программного обеспечения RouterOS.