24 сентября. / securitylab.ru /. Атаки начались ещё до того, как владельцы роутеров получили защиту.
Команде CERT Polska хватило примерно часа после выхода срочного обновления MikroTik, чтобы по изменениям в RouterOS обнаружить новую критическую дыру и восстановить путь к полному административному доступу без пароля. Значительную часть анализа выполняли ИИ-агенты на моделях GPT-5.5-cyber и GPT-5.6-sol, но специалисты отдельно подчёркивают, что каждый результат затем проверяли в изолированной лаборатории.
История началась 3 сентября, когда MikroTik почти одновременно выпустила RouterOS 7.24.2, 7.23.4, 6.49.21 и 7.25beta3, назвав обновление важным, но не раскрыв подробности. Срочность быстро привлекла внимание специалистов, а появившиеся в сети журналы взломанных устройств показали странную картину: RouterOS сначала фиксировала неудачный вход пользователя
-2, а затем в том же сеансе появлялась учётная запись ops с полными правами. Первые подробности реальных атак появились практически сразу после выхода исправлений.Сравнение старой и новой сборок показало, что MikroTik добавила проверку имени пользователя перед передачей данных внутренней программе
/nova/bin/login. Команда CERT Polska сопоставила изменение с журналами атак и за час выявила CVE-2026-86060. Уязвимость позволяла специально сформированному имени пользователя влиять на аргументы служебной программы и подменять маску привилегий, которую RouterOS считала доверенной.Одной CVE для входа без пароля было недостаточно. Второй частью цепочки стала CVE-2026-67279 в SSH-сервере RouterOS. При повторном согласовании ключей до завершения аутентификации сервер мог ошибочно перейти к обработке пользовательской сессии, хотя успешный вход ещё не состоялся. Связка двух ошибок, получившая название MikroTrick, давала административную консоль без знания пароля, SSH-ключа и вообще без завершения аутентификации. Похожие сценарии полного захвата RouterOS уже возникали раньше: в 2023 году специалисты описывали получение полного контроля над сотнями тысяч потенциально уязвимых устройств MikroTik.
К моменту публикации подробностей стало известно, что MikroTrick уже применяли против реальных роутеров, а число потенциально доступных из интернета устройств только в начале сентября оценивалось более чем в 122 тысячи. Поэтому анализ обновления фактически шёл одновременно с уже начавшимися атаками.
Для MikroTik подобный сценарий особенно чувствителен из-за роли роутеров на границе сети. Несколько лет назад скомпрометированные устройства компании уже оставались под контролем злоумышленников спустя годы после закрытия уязвимостей и затем попадали в крупные ботнеты. Один из самых известных примеров связан с ботнетом Mēris, который использовал давно взломанные маршрутизаторы для последующих атак.