文章总结: MikroTikRouterOS存在多个严重漏洞(如CVE-2026-67276等),可被未授权利用完全控制设备,已观察到真实攻击。建议立即更新至修复版本(7.25beta3等),并检查未知用户、脚本及配置更改,禁用暴露服务以缩小攻击面。 综合评分: 90 文章分类: 漏洞分析,应急响应,威胁情报
MikroTik RouterOS 中存在严重漏洞,目前正被恶意利用。建议立即更新
原创
小小白 小小白
小白安全成长记
2026年9月9日 10:14 河北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
最近我自己的路由器里面突然收到大量扫描日志,和ssh暴力破解的日志,主要我的ssh是通过密钥登录的,难道是又有了新漏洞?随即打开了官方网站,好吧CVE-2026-67276,身份认证绕过漏洞,庆幸的是我的设备没受到影响,因为我还有一道白名单规则,不过还是按照官方要求更新一波,毕竟安全无小事。先用鹰图搜一下,看看资产暴露面,不搜不知道一搜吓一跳啊,这么多,2,659,649条,这要是被大规模利用,后果可想而知,看图
既然有了CVE编号,顺藤摸瓜还是去学习一下,看看这群小可爱们到底发现了什么,Route人OS不知道是什么的可以去AI一下:
首先波兰的安全应急响应中心发布了如下的报告:(ps:这个漏洞的发现也是利用了AI,所以大家还是踏下心来善用AI挖洞吧)
CERT Polska 团队已识别并协调披露了 MikroTik RouterOS 中的六个漏洞。如果设备支持使用 SSH 协议进行远程访问,则攻击者可以利用其中两个漏洞在无需身份验证的情况下完全控制该设备。为了便于识别,我们将其命名为MikroTrick。
近日,我们观察到针对可通过互联网访问的 RouterOS 设备的攻击。我们已确认攻击者利用了这些漏洞的组合,从而完全控制了可通过公共网络访问 SSH 服务的设备。同时,我们也确认已发布的补丁可以阻止这些攻击。我们建议您立即应用更新。
我们描述的漏洞影响 SSH 服务器和客户端、带宽测试服务、X.509 证书处理以及 WebFig 界面。MikroTik 已在其安全公告中宣布,已在 7.25beta3、7.24.2、7.23.4 和 6.49.21 版本中发布了修复程序。此次更新中,MikroTik 首次向已安装 MikroTik 应用的用户手机发送了推送通知。管理员应尽快更新设备,然后检查配置中是否存在未知用户、脚本、调度程序任务、代理服务器和隧道。
01已识别的漏洞
在我们的研究过程中,我们发现了 RouterOS 中的六个漏洞;下面我们介绍其中三个最重要的漏洞,所有这些漏洞都可以在一个专门的页面上找到。
CVE-2026-67276 – SSH 身份验证绕过(CVSS:9.2)
RouterOS未能正确验证用于SSH身份验证的公钥——特别是,它没有对分配给用户的完整RSA公钥进行比对。攻击者如果知道用户名和用户密钥的公钥模数,就可以构造一个不同的密钥,并在没有相应私钥的情况下通过SSH登录。所获得的权限与目标帐户的权限相同。
CVE-2026-86060 – 通过精心构造的用户名操纵 SSH 会话权限 (CVSS: 9.2)
RouterOS 在 SSH 登录机制中未能正确处理以禁用字符开头的用户名。攻击者可以通过精心构造的用户名来提升权限,从而获得 RouterOS 系统的完整管理权限。
CVE-2026-67277 – 通过带宽测试泄露内存并导致崩溃(CVSS:8.8)
带宽测试服务允许未经身份验证的连接进入一种只有在登录后才能访问的状态。结合另外两个漏洞——数据包缓冲区中未初始化数据的泄露以及大小验证中的整数下溢——这会导致内核内存泄漏或远程拒绝服务攻击,进而导致系统重启。
02观察到对 RouterOS 和“标记”机制的攻击
CERT Polska 通过内部渠道获取的技术指标和信息表明,RouterOS 的漏洞可能在近期发生的真实攻击中被积极利用。我们现已确认,攻击者利用其中两个漏洞(MikroTrick)的组合来完全控制那些可通过公共网络访问 SSH 服务的设备。根据我们掌握的信息,更新到最新版本可以有效防御此类攻击。
在修复版本中,MikroTik 使用了一种机制,该机制在 RouterOS 启动时扫描配置,查找已知的未经授权更改的迹象,禁用已识别的可疑配置项,向日志写入一条重要消息,并设置一个警告(“已标记”)标记。此机制仅检测入侵后留下的特定痕迹——标记的缺失并不代表设备安全。供应商在“已标记”机制的文档中详细描述了该过程。
我们不能排除存在我们未知的、供应商未在变更日志中描述的漏洞。因此,对于已入侵设备,“已标记”标识应被视为可能此前已被入侵的迹象,而非CERT Polska报告的某个漏洞已被利用的证据。
如果设备已被标记为已入侵,则假定该设备已被接管:采取“建议”部分末尾所述的措施。
观察到的攻击在 RouterOS 日志中留下了以下标记:
●●●CODE
login failure for user -2 from <ip> via sshuser <name> added by ssh:-2@<ip>
另一个表明系统已被入侵的迹象是存在一个名为“ops”的高权限用户。
关于该漏洞的积极利用情况,CERT Polska 的分析确定,迄今为止观察到的成功攻击,包括创建“ops”账户,均源自该 IP 地址,82.192.72.4且至少从 9 月 2 日起就已发生。此外,该 IP 地址103.102.31.18还被用于尝试利用所述攻击链。
任何此类痕迹的存在都表明有人试图利用漏洞,必须立即进行调查;同时,没有上述痕迹并不能排除未经授权的活动。
03建议
我们建议立即将 RouterOS 更新至包含修复程序的版本之一:7.25beta3、7.24.2、7.23.4 或 6.49.21。更新后,请检查日志中是否存在设备入侵信息以及 /system/device-mode/print 命令输出中标记的值。同时,请检查配置中是否存在未知用户、脚本或其他无法识别的更改。检查和后续步骤应遵循 MikroTik 的安全公告及其中引用的标记文档。即使未检测到标记,也不能排除设备此前已被入侵的可能性。
如果补丁无法立即安装,请执行以下操作,直到更新完成:
- 禁用暴露的服务或阻止从受信任管理网络之外的所有地址访问这些服务。这尤其适用于 SSH、WWW/WWW-SSL 和带宽测试服务器;
- 不要从未打补丁的设备发起 TLS 连接,也不要使用内置的 SSH 客户端(/system ssh 和 /system ssh-exec),尤其是在通信通过不受信任的网络或指向不受信任的主机时。
这些只是暂时的措施,可以缩小攻击面,但并不能替代安装已打补丁的 RouterOS 版本。
如果“已标记”标记、日志、配置或其他情况表明设备可能已被入侵,则应将设备与网络隔离,并在重置设备之前,确保其日志和配置信息安全。有关获取这些数据的说明,请参阅 CERT Polska 的文章“MikroTik – 保护日志和配置”。有关观察到的攻击信息应按照 CSIRT 团队的指示进行报告。
在确保数据安全后,应将设备恢复出厂设置,并根据可信且经过验证的配置重新配置,同时更改正在使用的密码、密钥和其他机密信息。切勿盲目恢复来自可能已入侵设备的完整配置备份。在分析完成且数据安全得到保障之前,不应清除“已标记”标记。
04由LLMs资助的研究
这些漏洞是由 CERT Polska 团队的 Sławomir Rozbicki 使用 GPT-5.5-cyber 和 GPT-5.6-sol 模型发现的,这是该团队访问 OpenAI 政府和信任机构合作 (GTAC) 计划的一部分。
这些模型被用作基于代理的研究环境的一部分,以实现实验室自动化,并系统地搜索研究人员选择和监督的区域中的漏洞。
团队搭建了一个独立的实验室,配备了 MikroTik 机器、系统架构文档以及安全测试执行规则。代理程序自动创建和恢复机器、下载和比较版本、分析 RFC 和二进制代码,并构建脚本来确认漏洞的存在。将协议建模为状态机,并检查跳过、重复或以错误顺序执行某个阶段时会发生什么情况,被证明是特别有效的。
然而,这并非单一指令(提示)的结果。每个假设都需要在真实的 RouterOS 系统上进行验证,进行负面对照测试,在干净的机器上重复测试,并由研究人员进行影响评估。尽管自动化程度很高,但该项目最耗费人力的部分仍然是:准备关于 RouterOS 的相关背景信息,设计安全的实验室和工具,选择研究方向,然后全面验证结果,排除错误结论,并记录每个漏洞的实际影响。模型显著加快了分析和假设探索的速度,但它们并不能取代这些步骤。
05我们为何选择现在发布
我们加快发布这些信息的步伐,是因为已修复的 RouterOS 软件包已经公开,并且通过对比分析,社区已经能够重现一些已修复的漏洞。我们仅提供管理员所需的信息,不会发布漏洞利用代码或任何可能使自动化攻击更容易实现的细节。
最重要的建议仍然是立即更新 RouterOS,并检查设备是否包含未知帐户、脚本和配置更改。
06我自己的一些安全建议
- ssh 别用密码登录了,改成密钥登录,并且不要泄露私钥,记住备份私钥
- 访问Router OS最好设置白名单,仅允许授权用户访问
- 默认admin用户可以改下,密码最少14位(大小写数字字母特殊符号随机)
- 关闭不必要的服务、映射、停用不用的用户等
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:小白安全成长记 小小白 小小白《MikroTik RouterOS 中存在严重漏洞,目前正被恶意利用。建议立即更新》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。







![[BJDCTF2020]ZJCTF,不过如此](/images/random/titlepic/4.jpg)

评论