В программном обеспечении MikroTik RouterOS выявлена серия критических уязвимостей, позволяющих злоумышленнику обойти аутентификацию, повысить привилегии до административного уровня, выполнить несанкционированные команды, читать и изменять файлы, раскрывать конфиденциальную информацию, нарушать работоспособность устройства и получить полный контроль над маршрутизатором. Рекомендуется в приоритетном порядке проверить используемые версии RouterOS и произвести установку обновлений безопасности.
Уязвимость BDU:2026-14153 (CVE-2026-67276) затрагивает RouterOS версии 6.0.0 до 6.49.21, версии 7.0.0 до 7.23.4 и версии 7.24 до 7.24.2 и связана с некорректной проверкой RSA-ключей при SSH-аутентификации. Эксплуатация уязвимости может позволить злоумышленнику обойти аутентификацию и получить доступ к SSH-сессии с правами соответствующей учетной записи. Уязвимость устранена в RouterOS 7.23.4 и 7.24.2.
Уязвимость BDU:2026-14154 (CVE-2026-86060) затрагивает RouterOS версии 6.0.0 до 6.49.21, версии 7.0.0 до 7.23.4 и версии 7.24 до 7.24.2 и связана с некорректной обработкой имени пользователя при установлении SSHсоединения. Эксплуатация уязвимости позволяет повысить привилегии до административного уровня и получить полный контроль над устройством. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2.
Уязвимость CVE-2026-67279 затрагивает RouterOS версии 6.0.0 до 6.49.21, версии 7.0.0 до 7.23.4 и версии 7.24 до 7.24.2. Уязвимость связана с некорректной обработкой SSH-соединения и позволяет выполнять действия до завершения штатной аутентификации. Эксплуатация может привести к несанкционированному выполнению команд, созданию, изменению и перезаписи файлов на устройстве, в том числе содержащих конфигурационные и диагностические данные. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2.
Уязвимость BDU:2026-14157 (CVE-2026-67277) затрагивает RouterOS версии 6.0.0 до 6.49.21, версии 7.0.0 до 7.23.4 и версии 7.24 до 7.24.2 и связана с недостатками механизмов аутентификации при использовании службы bandwidth-test. Эксплуатация может привести к раскрытию данных из памяти устройства либо к удаленному нарушению работоспособности маршрутизатора и его перезапуску. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2.
Уязвимость CVE-2026-67278 затрагивает RouterOS версии 7.0.0 до 7.23.4 и версии 7.24 до 7.24.2 и связана с некорректной проверкой криптографических подписей при обработке X.509-сертификатов. Эксплуатация уязвимости может привести к подмене доверенного сервера и перехвату либо изменению защищенного соединения устройства. Уязвимость устранена в RouterOS 7.23.4 и 7.24.2.
Уязвимость CVE-2026-67281 затрагивает RouterOS версии 7.20 до 7.23.4 и версии 7.24 до 7.24.2 и связана с некорректной обработкой запросов в Webинтерфейсе. Эксплуатация уязвимости может позволить получить несанкционированный доступ к файлам устройства, включая конфигурационные данные и сведения, используемые для аутентификации. Уязвимость устранена в RouterOS 7.23.4 и 7.24.2.
Ключевое внимание стоит уделить службе SSH, так как наблюдаемая цепочка компьютерных атак связана именно с её доступностью из сети Интернет.
Если маршрутизатор имел SSH-доступ из сети Интернет и работает на уязвимой версии RouterOS, после обновления необходимо проверить устройство на признаки компрометации. Проверить:
При наличии признаков компрометации устройство следует считать потенциально скомпрометированным и требующим полной проверки конфигурации и ограничения доступа к нему из сети Интернет.