Сначала MikroTik выкатил обновление и попросил не задавать вопросов:
Important security update
MikroTik has found a security vulnerability in RouterOS and releases containing a fix have been published in all channels.
To give time to update your systems, we are not currently publishing detailed information.
This article will be updated with more information in due time.
https://mikrotik.com/supportsec
А через сутки CERT-PL — именно он тут CNA, не вендор — опубликовал шесть CVE с полными техническими описаниями. Подробности не публикуются, да 🌝
Две критические, обе 9.2 по CVSS 4.0.
🔑 CVE-2026-86060 — 9.2, CWE-88 (argument injection)
RouterOS contains an argument-handling flaw in the SSH login path involving usernames that begin with a prohibited character, allowing for the trusted RouterOS policy mask to be changed, leading to privilege escalation. Exploitation requires an unauthenticated SSH session to reach the RouterOS login helper. This issue was fixed in versions: 6.49.21 (Long-term), 7.23.4 (Long-term) and 7.24.2 (Stable)
Суть: логин, начинающийся с запрещённого символа, протаскивается в SSH-хелпер как аргумент и подменяет маску политик RouterOS. Аутентификация не нужна — хватает того, что вы вообще слушаете SSH.
🗝 CVE-2026-67276 — 9.2, CWE-347 (improper verification of cryptographic signature)
RouterOS does not compare the complete RSA public key when matching an SSH authentication request to an authorized user key, checking the key type and modulus but omitting the exponent. Because signature verification uses the client-supplied key, an attacker knowing an authorized RSA modulus can supply a key with exponent one, forge a valid signature, and open an SSH command channel as the target user without the private key. This issue was fixed in versions: 6.49.21 (Long-term), 7.23.4 (Long-term) and 7.24.2 (Stable)
Суть: при сверке ключа RouterOS смотрит на модуль и забывает про экспоненту. Кто знает ваш публичный модуль — а он публичный — подставляет
e=1, подделывает подпись и заходит по SSH вашим пользователем без приватного ключа.Остальные четыре:
— CVE-2026-67277 — 8.8, CWE-306. btest принимает «related»-соединение до аутентификации: неаутентифицированный UDP-тест, утечка неинициализированного хвоста кернельного буфера и перезапуск ядра через underflow.
— CVE-2026-67281 — 8.7, CWE-824 + CWE-22. WebFig,
/jsproxy: неинициализированный указатель principal плюс обход каталога в шифрованном URI — неаутентифицированное чтение root-файлов, включая конфиги с учётками.— CVE-2026-67279 — 6.9, CWE-841. SSH после клиентского rekey входит в connection protocol, хотя аутентификации не было: неаутентифицированный exec, создание и перезапись файлов.
— CVE-2026-67278 — 6.3, CWE-347. Кривые подписи RSA/PKCS#1 v1.5 при валидации X.509 плюс корневой CA с
e=3 в трасте — можно выписать себе доверенный промежуточный и представиться любым TLS-сервером.Чинится везде одинаково: 6.49.21, 7.23.4, 7.24.2 и новее.
ЗЫ И отдельно из адвайзори: после апгрейда RouterOS сам проверит, не скомпрометировано ли устройство, и выставит статус Flagged с критической записью в лог. Так что если обновились и в логах тишина — это ещё не «пронесло», конфиг на предмет незнакомых скриптов и юзеров всё равно посмотрите. Вендор просит об этом вне зависимости от статуса.