TGViewer
Новости информационной безопасности Новости информационной безопасности @fstecru · 5.66K subscribers
Post #2077 500
ИИ разобрал патч MikroTik за час и нашёл полный вход без пароля

24 сентября. / securitylab.ru /. Атаки начались ещё до того, как владельцы роутеров получили защиту.

Команде CERT Polska хватило примерно часа после выхода срочного обновления MikroTik, чтобы по изменениям в RouterOS обнаружить новую критическую дыру и восстановить путь к полному административному доступу без пароля. Значительную часть анализа выполняли ИИ-агенты на моделях GPT-5.5-cyber и GPT-5.6-sol, но специалисты отдельно подчёркивают, что каждый результат затем проверяли в изолированной лаборатории.

История началась 3 сентября, когда MikroTik почти одновременно выпустила RouterOS 7.24.2, 7.23.4, 6.49.21 и 7.25beta3, назвав обновление важным, но не раскрыв подробности. Срочность быстро привлекла внимание специалистов, а появившиеся в сети журналы взломанных устройств показали странную картину: RouterOS сначала фиксировала неудачный вход пользователя -2, а затем в том же сеансе появлялась учётная запись ops с полными правами. Первые подробности реальных атак появились практически сразу после выхода исправлений.

Сравнение старой и новой сборок показало, что MikroTik добавила проверку имени пользователя перед передачей данных внутренней программе /nova/bin/login. Команда CERT Polska сопоставила изменение с журналами атак и за час выявила CVE-2026-86060. Уязвимость позволяла специально сформированному имени пользователя влиять на аргументы служебной программы и подменять маску привилегий, которую RouterOS считала доверенной.

Одной CVE для входа без пароля было недостаточно. Второй частью цепочки стала CVE-2026-67279 в SSH-сервере RouterOS. При повторном согласовании ключей до завершения аутентификации сервер мог ошибочно перейти к обработке пользовательской сессии, хотя успешный вход ещё не состоялся. Связка двух ошибок, получившая название MikroTrick, давала административную консоль без знания пароля, SSH-ключа и вообще без завершения аутентификации. Похожие сценарии полного захвата RouterOS уже возникали раньше: в 2023 году специалисты описывали получение полного контроля над сотнями тысяч потенциально уязвимых устройств MikroTik.

К моменту публикации подробностей стало известно, что MikroTrick уже применяли против реальных роутеров, а число потенциально доступных из интернета устройств только в начале сентября оценивалось более чем в 122 тысячи. Поэтому анализ обновления фактически шёл одновременно с уже начавшимися атаками.

Для MikroTik подобный сценарий особенно чувствителен из-за роли роутеров на границе сети. Несколько лет назад скомпрометированные устройства компании уже оставались под контролем злоумышленников спустя годы после закрытия уязвимостей и затем попадали в крупные ботнеты. Один из самых известных примеров связан с ботнетом Mēris, который использовал давно взломанные маршрутизаторы для последующих атак.
More from @fstecru
  1. Sep 25, 2026📚И снова Max — эксперты раскрыли потенциальные механизмы слежки в российском мессенджере…
  2. Sep 25, 2026Post #2081
  3. Sep 25, 2026🔸Хакеры спрятали RAT в Terraform-провайдере и нацелились на программистов 25 сентября. /…
  4. Sep 25, 2026Набор на курс «Специалист по искусственному интеллекту в финансовой организации» 1 ноября…
  5. Sep 25, 2026Нейросети уже участвуют в каждом шестом взломе в мире 24 сентября. / КИБЕР МЕДИА /. Искусс…
  6. Sep 24, 2026ИИ-агент OpenAI самостоятельно обошел защиту правительственного портала 24 сентября. / КИБ…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →