we_are_coded.by CODE · Светът, декодиран
EN
CERT Polska

Полският CERT потвърди атаки срещу рутери на MikroTik през SSH, започнали поне ден преди бюлетина за кръпката

CERT Polska · събитието: 7 септември 2026Сигурност

На 5 септември CERT Polska съобщи, че две от шестте дупки, които е открил в RouterOS, се ползват заедно за пълен контрол над рутери с отворен към интернет SSH. Поправките са обявени на 3 септември, а успешните атаки вървят поне от 2 септември.

Накратко
  • Веригата MikroTrick дава пълен контрол над рутера без вход, ако SSH е достъпен от публична мрежа; CERT Polska не посочва кои две от шестте дупки я съставят.
  • Успешните атаки идват от адрес 82.192.72.4 и вървят поне от 2 септември; следа е и потребител с име ops и високи права.
  • Поправките са в 7.25beta3, 7.24.2, 7.23.4 и 6.49.21; липсата на маркер Flagged не доказва, че устройството е чисто.
Проверено на1 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Потребител с име ops и високи права. Ако не помниш да си го създавал в своя MikroTik, не търси забравена настройка. По данни на CERT Polska такъв потребител е следа, която оставят успешните атаки срещу тези рутери.

Полският екип за реагиране при инциденти публикува в събота, 5 септември, че вижда атаки срещу рутери с RouterOS, до които има достъп от интернет. Нападателите съчетават две уязвимости и взимат пълен контрол над устройството, без да минават през вход. Условието е едно: SSH да е отворен към публичната мрежа.

Фактите: на 5 септември 2026 г. CERT Polska съобщи, че е открил и координирал разкриването на шест уязвимости в MikroTik RouterOS: CVE-2026-67276, CVE-2026-67277, CVE-2026-67278, CVE-2026-67279, CVE-2026-67281 и CVE-2026-86060. Те засягат SSH сървъра и клиента, услугата за тест на скоростта (bandwidth-test), обработката на сертификати X.509 и уеб интерфейса WebFig. По данни на екипа съчетание на две от тях, което той нарича MikroTrick, позволява пълен контрол над устройството без автентикация, ако то приема отдалечен достъп по SSH, и вече се използва срещу устройства със SSH, достъпен от публични мрежи. Успешните атаки, сред тях създаването на акаунт ops, идват от адрес 82.192.72.4 и вървят поне от 2 септември; адресът 103.102.31.18 е ползван за опити. Поправките са в RouterOS 7.25beta3, 7.24.2, 7.23.4 и 6.49.21 и според CERT Polska спират наблюдаваните атаки. MikroTik обяви поправките в бюлетин с дата 3 септември, в който пише, че повечето конфигурации не са изложени на риск, но обновяването е силно препоръчително; в допълнената му версия съветва SSH да не е отворен към недоверени мрежи и свързва името MikroTrick с CVE-2026-67276, CVE-2026-86060 и CVE-2026-67277. Уязвимостите са открити с моделите GPT-5.5-cyber и GPT-5.6-sol на OpenAI, по програмата GTAC.

Кои са двете

Тук трябва да сме точни, защото източниците оставят празно място. CERT Polska пише, че веригата е от две дупки, но не казва кои. В доклада описва подробно три: CVE-2026-67276, с която се влиза по SSH с подправен ключ, CVE-2026-86060, при която специално подбрано потребителско име дава пълни администраторски права, и CVE-2026-67277 в услугата за тест на скоростта.

MikroTik пък свързва името MikroTrick с точно тези три номера. Само че третата дупка няма нищо общо със SSH. Към днешна дата нито полският екип, нито производителят е посочил официално двата номера, които атаките ползват. Няма да ги гадаем и ние.

Датата в доклада тежи повече от номерата. Атаките вървят поне от 2 септември, а бюлетинът на MikroTik е от 3-ти. Нападателят е бил вътре, преди да е излязло съобщението за кръпката.

CERT Polska пише и защо бърза. Поправените пакети са публични, а като ги сравнят със старите, общността вече е възстановила част от поправените грешки. И още един знак, че не става дума за дребна грешка: MikroTik за пръв път в историята си е пратил известие до телефоните на потребителите, които имат приложението му.

Флагът

Поправените версии сами преглеждат конфигурацията при стартиране, изключват познатите следи от намеса, пишат критичен запис в журнала и маркират устройството като Flagged. CERT Polska предупреждава, че механизмът хваща само избрани следи.

Флагът казва, че нещо е станало. Липсата му не казва нищо.

Редът на работа е от самия доклад. Обновяваш до някоя от поправените версии. В журнала търсиш критичния запис за маркера и редове, в които през SSH се появява потребител -2. После проверяваш за непознати потребители, скриптове, задачи в планировчика, прокси сървъри и тунели.

Не можеш да обновиш днес? Затваряш SSH, уеб интерфейса и сървъра за тест на скоростта за всичко извън доверената мрежа за управление. И от необновения рутер не започваш TLS връзки и не ползваш вградения му SSH клиент. Това стеснява входа, не го затваря.

Намериш ли следа, рутерът вече не е твой. Изолираш го, пазиш журнала и конфигурацията, връщаш го към фабричните настройки и сменяш всички пароли и ключове. Старото резервно копие не го качваш обратно наслепо, защото то идва от вече превзетото устройство.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CERT Polska - Critical vulnerabilities in MikroTik RouterOS are being actively exploited, 05.09.2026→CERT Polska - Vulnerabilities in Mikrotik RouterOS software (списък с CVE), 05.09.2026→MikroTik - September 2026 vulnerability, 03.09.2026
Оригинал: https://wearecoded.com/articles/mikrotrick-cert-polska-ataki-prez-ssh.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини