ИБ-специалисты из CERT Polska сообщили о найденных критических уязвимостях в RouterOS от MikroTik: хакеры используют цепочку из двух брешей, названную MikroTrick, для получения контроля над устройствами с доступом к SSH‑сервисам через интернет.

Первая уязвимость (CVE-2026-67276) позволяет обойти аутентификацию SSH в ОС маршрутизатора — проблема вызвана неполной проверкой открытых RSA‑ключей. Если атакующий знает имя пользователя и открытый модуль его ключа, это поможет ему создать другой ключ и войти в систему без применения легитимного (закрытого).

Вторая (CVE-2026-86060) «отвечает» за повышение привилегий по протоколу SSH в RouterOS и возникает из‑за некорректной обработки специально сформированных имён пользователей. Эксплуатируя её, злоумышленники могут применить созданное имя для манипулирования SSH‑сессией и получить полные привилегии администратора.

Обе бреши были обнаружены с помощью GPT-5.5-cyber и GPT-5.6-sol — им присвоили критическую степень серьёзности. Ещё одна, не входящая в вышеописанную цепочку, уязвимость — CVE-2026-67277 — затрагивает службу проверки пропускной способности (bandwidth‑test) RouterOS и предоставляет субъектам без аутентификации доступ к данным из памяти ядра или удалённо вызывает сбой или перезагрузку маршрутизатора.

При подозрении на компрометацию роутера безопасники рекомендуют изолировать устройство, сохранив журналы и конфигурацию, сбросить его до заводских настроек и восстановить систему из доверенной конфигурации, а также сменить пароли и ключи.

MikroTik признала наличие проблемы и заверила, что уже добавляет в роутеры механизм, который при запуске ищет известные признаки несанкционированных изменений конфигурации, отключает вредоносные записи и регистрирует критическое предупреждение.

 

9 сентября, 2026

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

09.09.2026
С роутерами MikroTik провернули MikroTrick
08.09.2026
Будет ли ChatGPT писать «письма счастья»
08.09.2026
SECURITM получил подтверждение ОАЦ и стал доступен для рынка Беларуси
08.09.2026
«СёрчИнформ КИБ» защитит рабочие чаты в «Яндекс Телемост»
08.09.2026
«КриптоПро» готовится выпустить защищённый браузер
08.09.2026
Голосовых вызовов больше, мобильного интернета — меньше
08.09.2026
«Каждое государство поддерживает продвижение именно своих ИИ-решений»
07.09.2026
«Оператор фактически теряет и бизнес, и сети»
07.09.2026
Suzu Labs: Новое лицо получить невозможно
07.09.2026
Daybreak станет вкладом OpenAI в защиту слабых

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных