文章总结: 黑客正积极利用MikroTikRouterOS的MikroTrick漏洞组合攻击暴露SSH服务的路由器,实现未授权完全接管设备。漏洞包括两个严重SSH漏洞(CVE-2026-67276、CVE-2026-86060)及带宽测试服务漏洞(CVE-2026-67277),CVSS评分最高9.2。MikroTik已发布修复版本,建议立即更新并检查入侵迹象,限制公共访问。 综合评分: 85 文章分类: 漏洞分析,应急响应,威胁情报,漏洞预警
黑客正积极利用 MikroTik RouterOS 的 MikroTrick 漏洞来完全控制路由器
原创
ZM ZM
暗镜
2026年9月12日 19:33 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
威胁行为者正在积极利用 MikroTik RouterOS 中的关键漏洞(统称为 MikroTrick)来入侵暴露在互联网上的路由器,并获得完全的管理控制权。
这些攻击主要针对具有SSH 管理访问权限且暴露于公共网络的设备,促使 MikroTik、CERT Polska 和拉脱维亚国家 CERT.LV 提出了紧急修补建议。
9 月 3 日,MikroTik 发布安全更新,宣布已通过支持的渠道提供包含必要修复程序的 RouterOS 版本。
虽然厂商表示大多数配置暂时不会受到影响,但仍强烈建议所有用户更新设备。受影响的组件包括 RouterOS SSH 服务器和客户端、带宽测试服务、X.509 证书处理以及 WebFig 管理界面。
CERT Polska在研究过程中发现了 RouterOS 的六个漏洞,其中包括两个严重的 SSH 漏洞,这两个漏洞可以串联起来,从而实现未经身份验证的完全设备接管。
第一个漏洞编号为 CVE-2026-67276,CVSS 评分为 9.2,是一个 SSH 身份验证绕过问题。RouterOS 在 SSH 身份验证期间未能正确验证 RSA 公钥,未能比较分配密钥的完整内容。
攻击者如果知道用户名和该用户密钥的公钥模数,就可以构造一个不同的密钥,并在没有合法私钥的情况下进行身份验证,从而继承分配给目标帐户的权限。
第二个漏洞 CVE-2026-86060,评级同样为 9.2,它影响 RouterOS 处理特制 SSH 用户名的方式。攻击者可以利用以禁用字符开头的、处理不当的用户名,操纵会话权限,从而获得受影响 RouterOS 设备的完全管理员权限。
这些漏洞的组合会对向互联网暴露 SSH 服务的路由器构成重大风险。CERT.LV 报告称,针对拉脱维亚境内可公开访问的 RouterOS 设备的攻击有所增加,攻击者已成功利用这些漏洞组合来控制易受攻击的系统。
第三个严重漏洞 CVE-2026-67277 的 CVSS 评分为 8.8,影响 RouterOS 的带宽测试服务。该漏洞可能允许未经身份验证的连接达到通常只有已登录用户才能达到的状态。
如果再加上与未初始化的数据包缓冲区数据泄露和大小验证期间的整数下溢情况相关的其他问题,则此缺陷可能会暴露内核内存或触发远程拒绝服务情况,从而重启路由器。
虽然这些漏洞本身并不能提供管理权限,但它们增加了未打补丁的 RouterOS 部署的攻击面。
MikroTik 已在 RouterOS 版本 7.25beta3、7.24.2、7.23.4 和 6.49.21 中发布了修复程序。该公司表示,更新后的设备将在启动时自动检查配置,以发现已知的入侵迹象。
已打补丁的 RouterOS 版本如果检测到已知的可疑配置修改,可以将设备标记为“已标记”。此机制会禁用已识别的恶意条目,记录关键事件,并激活“已标记”警告。
然而,MikroTik 和 CERT.LV 强调,未标记为“已标记”的路由器不应被视为绝对安全。
入侵迹象可能包括以下日志消息:
- “用户 -2 通过 SSH 登录失败”
- “用户由 ssh:-2@ 添加”
- 一个名为“ops”的高权限账户
CERT Polska 已将成功的攻击活动(包括创建“ops”帐户)与 IP 地址 82.192.72.4 联系起来。另一个地址 103.102.31.18 也被发现试图利用该攻击链。
管理员应及时更新 RouterOS,并检查设备是否存在未经授权的用户、脚本、计划任务、代理、隧道和其他配置更改。可以使用命令 /system/device-mode/print 检查标记状态。
无法立即修补漏洞的组织应限制对 SSH、WWW/WWW-SSL 和带宽测试服务的公共访问,或仅限制对受信任管理网络的访问。此外,他们还应避免使用嵌入式 SSH 客户端,或避免从未修补漏洞的设备通过不受信任的网络发起 TLS 连接。
如果怀疑设备遭到入侵,管理员应隔离路由器,保存日志和配置证据,生成 Supout.rif 诊断文件,将设备重置为出厂默认设置,并从可信配置重建设备。
此外,所有密码、密钥和秘密信息都应轮换使用。管理员不应从可能已被入侵的路由器恢复完整备份
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 ZM ZM《黑客正积极利用 MikroTik RouterOS 的 MikroTrick 漏洞来完全控制路由器》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论