Микротрюк и никакого мошенничества. — 7 сентября 2026 г. в 10:04:01.113
Микротрюк и никакого мошенничества. MikroTik заявила о шести уязвимостях в RouterOS, которые CERT Polska объединила в инцидент, который назвала MikroTrick. Патчи вышли 3 сентября в версиях 7.24.2, 7.23.4 и 6.49.21, но атаки на непропатченные устройства все еще фиксируются, а часть роутеров попала под удар до выхода обновления. Цепочка из двух главных уязвимостей дает злоумышленнику полный административный доступ, речь про: • CVE-2026-67276 • CVE-2026-86060 Про остальные детали, можно почитать тут. Итак, первая брешь оказалась в том, что RouterOS сверяла RSA-ключ для входа по SSH неполностью. Она проверяла тип и модуль, но не экспоненту. Зная модуль разрешенного ключа, атакующий подделывал подпись и заходил под чужим именем без закрытого ключа. Вторая дыра – это специально сформированное имя пользователя, которое меняло маску прав доступа и открывало полный контроль над устройством. Это и есть MikroTrick. Но есть еще четыре уязвимости, которые позволяли творить непотребства дальше. Во-первых, это обход порядка шагов SSH-протокола, дающий доступ к файлам конфигурации до аутентификации. Во-вторых, это чтение файлов через веб-интерфейс WebFig без входа, включая хранилища с паролями. Была еще утечка памяти или перезагрузка устройства через сервис bandwidth-test и подмена доверенного TLS-сертификата из-за слабой проверки подписи с другой малой экспонентой. Советуем еще почитать заметку Ника Прэтли, который сравнил бинарники старой и новой версии и нашел еще некоторые незадекларированные косяки в этой связке уязвимостей, например, нашел, что уязвимая функция проверки общая для SSH, IPsec и TLS, или эксплойт бага в утилите mtget через длинный TFTP-путь, который не входит ни в одну из шести CVE и требует действующей учетной записи. Рекомендуем обновить RouterOS, закрыть SSH, WebFig и bandwidth-test от интернета и оставить доступ только через VPN или из доверенной сети, проверить логи, пользователей и планировщик задач. Если следы взлома найдены, то не нужно восстанавливать бэкап вслепую, а лучше сбросить устройство и настроить заново с новыми паролями и ключами. Подписывайтесь на Телекоммуналку

