Нужно действовать немедленно!
На GitHub появился рабочий proof-of-concept для атаки на MikroTrick. В PoC используется связка двух уязвимостей с оценкой каждая в CVSS 9.2 в MikroTik RouterOS.
🔗 dinosn/mikrotrick-poc
📌 Что произошло
3 сентября MikroTik тихо выкатил патчи — 6.49.21, 7.23.4, 7.24.2 — без публичного анонса.
5 сентября CERT Polska раскрыли детали шести CVE и подтвердили: реальные атаки шли уже с 2 сентября, до выхода исправлений.
⛓️ Цепочка атаки
CVE-2026-67276 (CVSS 9.2) — обход SSH-аутентификации.
RouterOS проверяет в RSA-ключе только тип и модуль, не полный ключ. Зная логин пользователя и публичный модуль (а модуль — это и есть «публичная» часть ключа), атакующий подделывает аутентификацию без единого байта приватного ключа.
CVE-2026-86060 (CVSS 9.2) — эскалация привилегий через специально сформированное имя пользователя в SSH-сессии.
Первая уязвимость даёт неавторизованный вход, вторая повышает привилегии до root.
🌐 Масштаб
По данным Shadowserver, SSH-порт 122 500+ устройств MikroTik открыт в интернет прямо сейчас.
✅ Как митигировать риск атаки
шаги с ❗️- обязательны к выполнению
❗️Обновить RouterOS до 6.49.21 / 7.23.4 / 7.24.2 или новее — немедленно.
Убрать SSH и WebFig с публичных интерфейсов, ограничить управление IP-листом.
❗️Проверить список пользователей — посторонняя учётка с широкими правами = компрометация.
❗️Просмотреть планировщик — задачи на скачивание или импорт конфига = backdoor.
❗️Если флаг компрометации в device-mode поднят — не просто обновляйте, а переустанавливайте и меняйте все секреты.
Перевыпустить RSA-ключи с актуальными параметрами.
🏢 Для объектов КИИ и корпоративного периметра
Любой MikroTik, принимающий SSH из недоверенного сегмента, в данный момент является мишенью активной кампании.
Патч + аудит конфигурации = обязательные действия, не рекомендации.
Команда Киберсистемы готова помочь провести аудит оборудования и обеспечить необходимые обновления.
💬 Telegram | 💙 ВК | 🌐 САЙТ
