TGViewer
папкин ИБшник, мамкин хацкер папкин ИБшник, мамкин хацкер @devshitops · 78 subscribers
Post #1538 94
папкин ИБшник, мамкин хацкер Сегодня, 3 сентября, MikroTik внезапно выпустил RouterOS 7.24.2, и формулировка у них максимально тревожная: “This is an important security update. Most configurations are not at risk, but upgrading is highly recommended.” И при этом детали уязвимости пока…
Ну что, прошло четыре дня - теперь мы знаем, что именно MikroTik так старательно прятал в changelog.
И да, WinBox оказался ложным следом. А вот второй кандидат из прошлого поста был SSH - и попал точно в цель.

Специалисты CERT Polska раскрыли шесть уязвимостей RouterOS. Самая интересная их комбинация получила название MikroTrick и позволяет получить административный доступ к маршрутизатору без знания пароля или приватного SSH-ключа.

Для атаки достаточно, чтобы SSH RouterOS был доступен атакующему по сети.
Причём это уже не теоретический research: первые атаки CERT Polska зафиксировала 2 сентября - за день до экстренного релиза 7.24.2.

Цепочка строится вокруг двух уязвимостей.
Первая - CVE-2026-67276, authentication bypass в реализации SSH.
При RSA-аутентификации RouterOS некорректно сопоставлял предоставленный клиентом публичный ключ с ключом пользователя. Проверялся modulus RSA-ключа, но не exponent.

Это позволяло подсунуть ключ с тем же modulus, но с exponent e = 1.

А дальше начинается прекрасное:
RSA verification:
s^e mod n
При e = 1:
s^1 mod n = s

В результате можно сформировать значение, которое RouterOS примет за корректную RSA-подпись, не обладая приватным ключом пользователя.

Но для полноценного захвата устройства этого ещё недостаточно.

Здесь появляется CVE-2026-86060 - ошибка обработки username/аргументов SSH. В реальных атаках использовалось имя пользователя -2, позволяющее вмешаться во внутреннюю обработку policy mask сессии и повысить привилегии.
В итоге цепочка MikroTrick выглядит примерно так:
Internet → TCP/22 → SSH auth bypass → policy manipulation → full admin

И теперь особенно забавно перечитать changelog 7.24.2:
ssh - refactor SSH internal processes and improved system stability

Под «improved system stability» скрывался unauthenticated takeover маршрутизатора :)

Становится понятна и фраза MikroTik:
“Most configurations are not at risk.”

На типовой конфигурации RouterOS management services не доступны с WAN. Основная зона риска — устройства, где SSH был выставлен в интернет или доступен из потенциально недоверенной сети.

Но самое неприятное: эксплуатация началась ДО публичного раскрытия деталей.

CERT Polska уже опубликовала IOC. В логах стоит искать в том числе:
login failure for user -2 from <IP> via ssh
и события создания пользователей через:
ssh:-2@<IP>

В одной из подтверждённых атак после эксплуатации создавался привилегированный пользователь ops.

Поэтому если ваш MikroTik имел доступный снаружи SSH и работал на уязвимой версии - просто обновиться уже недостаточно. Имеет смысл считать устройство потенциально скомпрометированным и проверить пользователей, конфигурацию, firewall/NAT, scripts, scheduler и остальные механизмы персистентности.

Патчи вышли 3 сентября: RouterOS 7.24.2, 7.23.4 и 6.49.21.


Минимум у одного чела рабочая реализация уже существовала, поэтому для внешнего SSH на уязвимом RouterOS я бы сейчас оценивал ситуацию не как «кто-нибудь когда-нибудь напишет эксплойт», а как эксплойтабельную прямо сейчас, так как CVE выглядит страшнее математически, чем является на практике.
  • 👍 5
  • 👾 1
More from @devshitops
  1. Sep 25, 2026Ладно, чуть-чуть душу потравлю Сочинским закатом. Через недельку закину казанский закат 🌚…
  2. Sep 21, 2026И такс, на недельку, а то и две шит-пост от меня останавливается по причине отпуска. Однак…
  3. Sep 15, 2026photo post
  4. Sep 15, 2026BREAKING: NEW AI MODELS CONFIRM THE COW GO MOO MOO AND DUCK GOES QUACK QUACK AI EXPERTS ME…
  5. Sep 14, 2026Post #1550
  6. Sep 12, 2026Ладно, это самое всратое что я постил, согласен
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →