TGViewer
Админим с Буквой Админим с Буквой @bykvaadm · 6.42K subscribers
Post #2740 3.51K
Шесть CVE в RouterOS за одну ночь

Сначала MikroTik выкатил обновление и попросил не задавать вопросов:

Important security update
MikroTik has found a security vulnerability in RouterOS and releases containing a fix have been published in all channels.
To give time to update your systems, we are not currently publishing detailed information.
This article will be updated with more information in due time.


https://mikrotik.com/supportsec

А через сутки CERT-PL — именно он тут CNA, не вендор — опубликовал шесть CVE с полными техническими описаниями. Подробности не публикуются, да 🌝

Две критические, обе 9.2 по CVSS 4.0.

🔑 CVE-2026-86060 — 9.2, CWE-88 (argument injection)

RouterOS contains an argument-handling flaw in the SSH login path involving usernames that begin with a prohibited character, allowing for the trusted RouterOS policy mask to be changed, leading to privilege escalation. Exploitation requires an unauthenticated SSH session to reach the RouterOS login helper. This issue was fixed in versions: 6.49.21 (Long-term), 7.23.4 (Long-term) and 7.24.2 (Stable)


Суть: логин, начинающийся с запрещённого символа, протаскивается в SSH-хелпер как аргумент и подменяет маску политик RouterOS. Аутентификация не нужна — хватает того, что вы вообще слушаете SSH.

🗝 CVE-2026-67276 — 9.2, CWE-347 (improper verification of cryptographic signature)

RouterOS does not compare the complete RSA public key when matching an SSH authentication request to an authorized user key, checking the key type and modulus but omitting the exponent. Because signature verification uses the client-supplied key, an attacker knowing an authorized RSA modulus can supply a key with exponent one, forge a valid signature, and open an SSH command channel as the target user without the private key. This issue was fixed in versions: 6.49.21 (Long-term), 7.23.4 (Long-term) and 7.24.2 (Stable)


Суть: при сверке ключа RouterOS смотрит на модуль и забывает про экспоненту. Кто знает ваш публичный модуль — а он публичный — подставляет e=1, подделывает подпись и заходит по SSH вашим пользователем без приватного ключа.

Остальные четыре:

— CVE-2026-67277 — 8.8, CWE-306. btest принимает «related»-соединение до аутентификации: неаутентифицированный UDP-тест, утечка неинициализированного хвоста кернельного буфера и перезапуск ядра через underflow.
— CVE-2026-67281 — 8.7, CWE-824 + CWE-22. WebFig, /jsproxy: неинициализированный указатель principal плюс обход каталога в шифрованном URI — неаутентифицированное чтение root-файлов, включая конфиги с учётками.
— CVE-2026-67279 — 6.9, CWE-841. SSH после клиентского rekey входит в connection protocol, хотя аутентификации не было: неаутентифицированный exec, создание и перезапись файлов.
— CVE-2026-67278 — 6.3, CWE-347. Кривые подписи RSA/PKCS#1 v1.5 при валидации X.509 плюс корневой CA с e=3 в трасте — можно выписать себе доверенный промежуточный и представиться любым TLS-сервером.

Чинится везде одинаково: 6.49.21, 7.23.4, 7.24.2 и новее.

ЗЫ И отдельно из адвайзори: после апгрейда RouterOS сам проверит, не скомпрометировано ли устройство, и выставит статус Flagged с критической записью в лог. Так что если обновились и в логах тишина — это ещё не «пронесло», конфиг на предмет незнакомых скриптов и юзеров всё равно посмотрите. Вендор просит об этом вне зависимости от статуса.
  • ❤ 8
More from @bykvaadm
  1. Sep 24, 2026Свайбкодил docker с таким статическим systemd чтобы поиграться https://hub.docker.com/r/by…
  2. Sep 24, 2026А вот это в целом интересно (было бы, если бы вышло ДО облачного коворка у клода)
  3. Sep 24, 2026Вообще есть несколько интересных нововведений: 1) будто бы делаются какие-то шаги в сторон…
  4. Sep 24, 2026Systemd 262 выпущен с новыми функциями Выпущена версия systemd 262, включающая новые возмо…
  5. Sep 23, 2026Taskfile — пример локального запуска images/buildkitd.toml — конфиг BuildKit-демона, нужен…
  6. Sep 23, 2026Использование buildx со встроенным эмулятором Коллега написал небольшую статью по его ресё…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →