Уязвимости MikroTik позволяют захватить роутеры без пароля и SSH-ключа
Недавно была выявлена цепочка уязвимостей в операционной системе роутеров MikroTik, позволяющая злоумышленникам получить полный административный доступ к роутерам, подключённым к Интернету, без необходимости вводить пароль, SSH-ключ или проходить аутентификацию. Данная цепочка уязвимостей, названная CERT Polska MikroTrick, сочетает в себе недостаток в состоянии машины SSH (CVE-2026-67279) и ошибку инъекции аргументов в процессе входа в RouterOS (CVE-2026-86060).
Согласно отчетам, атаки, использующие эту цепочку уязвимостей, были зафиксированы начиная с конца 2023 года. Злоумышленники могут получить доступ к администраторским функциям роутеров, что ставит под угрозу безопасность подключённых к ним сетей и устройств. Это открывает возможности для дальнейших атак, включая установку вредоносного ПО, перехват данных и другие киберугрозы.
Проблемы связаны с недостаточной защитой механизмов аутентификации, что делает роутеры MikroTik уязвимыми для атак, особенно если они находятся в публичном доступе. Эксперты по кибербезопасности настоятельно рекомендуют владельцам таких устройств обновить программное обеспечение до последней версии, в которой эти уязвимости устранены.
Пользователям следует также рассмотреть возможность ограничения доступа к роутерам из Интернета, используя VPN или другие методы защиты. Важно не оставлять стандартные настройки и пароли на роутерах, чтобы снизить риск несанкционированного доступа.
MikroTik уже выпустила обновления, исправляющие эти уязвимости. Владельцы роутеров должны немедленно применить патчи и следить за новыми рекомендациями по безопасности, чтобы защитить свои сети от потенциальных угроз.