we_are_coded.by CODE · Светът, декодиран
EN
MikroTik

Две дупки в MikroTik RouterOS вече се ползват за атаки, а кръпката е от 3 септември

CISA · събитието: 10 септември 2026Сигурност

На 10 септември CISA вписа CVE-2026-86060 и CVE-2026-67277 в RouterOS сред активно експлоатираните, със срок 13 септември. MikroTik пусна поправките седмица по-рано и съветва SSH да не е отворен към недоверени мрежи.

Накратко
  • CVE-2026-86060: промяна на доверената policy маска и повишаване на правата.
  • CVE-2026-67277: липсваща автентикация в услугата btest, която позволява изтичане на памет от ядрото и отказ на услугата.
  • Поправки в 7.25beta3, 7.24.2, 7.23.4 и 6.49.21; след обновяване RouterOS проверява дали устройството е компрометирано и ако е, го маркира като Flagged.
Проверено на1 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Седмица след поправката две от дупките в RouterOS на MikroTik влязоха в каталога на атакуваните.

Фактите: на 10 септември 2026 г. CISA добави в каталога KEV две уязвимости в MikroTik RouterOS със срок 13 септември. CVE-2026-86060 позволява на нападател да промени доверената policy маска на RouterOS и да повиши правата си. CVE-2026-67277 е липсваща автентикация във функция от критично значение в услугата btest, която позволява изтичане на памет от ядрото и отказ на услугата. На 3 септември MikroTik публикува бюлетин, в който съобщава за поправки в RouterOS 7.25beta3, 7.24.2, 7.23.4 и 6.49.21, посочва, че повечето конфигурации не са изложени на риск, но обновяването е силно препоръчително, и съветва SSH да не е отворен към недоверени мрежи. Бюлетинът свързва уязвимостите с кодовото име MikroTrick и с CVE-2026-67276, CVE-2026-86060 и CVE-2026-67277, докладвани от CERT.pl. RouterOS сам проверява дали устройството е компрометирано и го маркира като Flagged в журнала.

Трите неща, които да направиш

Първо, обнови до някоя от поправените версии. По думите на MikroTik опцията вече би трябвало да стои в менюто за проверка на обновления.

Второ, отвори журнала и потърси критичен запис, че устройството е Flagged. Ако го има, следвай инструкциите на MikroTik, не импровизирай.

Трето, дори да не е маркирано, след обновяването прегледай конфигурацията за скриптове, потребители или настройки, които не разпознаваш. Тоя съвет е от самия бюлетин и е най-скучният, а точно скучните съвети се пропускат най-лесно.

Рутерът, който никой не помни, е рутерът, който някой друг вече е намерил.

И едно за SSH. MikroTik по подразбиране блокира този порт отвън. Ако някога си го отворил ръчно, за да влизаш от вкъщи, сега е моментът да го затвориш и да влизаш през VPN, както съветват и самите те.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CISA - Known Exploited Vulnerabilities Catalog (официален каталог)→MikroTik - September 2026 vulnerability, 03.09.2026
Оригинал: https://wearecoded.com/articles/mikrotik-routeros-dve-dupki-v-kev.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини