Критическая уязвимость в MikroTik RouterOS (сентябрь 2026)
| Дата публикации | 3 сентября 2026 |
| CVE | Не опубликован |
| Продукт | MikroTik RouterOS |
| Тип уязвимости | Не раскрыт производителем |
| Уровень опасности | Не оценён публично |
| Вектор атаки | Не раскрыт |
| Требуется аутентификация | Неизвестно |
| Уязвимые версии | Точные версии не раскрыты. Проблема затрагивает версии RouterOS, выпущенные на протяжении нескольких лет |
| Исправлено в | 7.24.2, 7.23.4, 6.49.21, 7.25 beta 3 |
Введение
В RouterOS обнаружена уязвимость безопасности, для которой MikroTik выпустила экстренные обновления во всех основных каналах разработки.
Производитель пока не раскрывает технические подробности проблемы. Это сделано намеренно, чтобы владельцы устройств успели установить исправления до публикации дополнительной информации об уязвимости.
На фоне выпуска исправлений CERT.LV сообщил о заметном увеличении активности злоумышленников, направленной на компрометацию маршрутизаторов MikroTik. Поэтому обновление RouterOS рекомендуется выполнить как можно скорее, даже если устройство работает с настройками, которые обычно считаются безопасными.
Что известно об уязвимости
На данный момент MikroTik не опубликовала описание механизма эксплуатации, тип уязвимости, требования к аутентификации или точный вектор атаки.
Производитель сообщил только о наличии проблемы безопасности в RouterOS и выпустил исправления для нескольких веток операционной системы.
Важно учитывать, что отсутствие технических подробностей не означает низкую опасность проблемы. Наоборот, MikroTik рекомендует установить обновление всем пользователям RouterOS.
Точные границы затронутых версий также пока не опубликованы. Известно, что проблема связана с версиями RouterOS, выпускавшимися на протяжении нескольких лет.
Активность злоумышленников
4 сентября 2026 года CERT.LV сообщил о повышенной активности атакующих, направленной на маршрутизаторы MikroTik.
Организация рекомендует администраторам немедленно обновить RouterOS до исправленных версий:
- 7.24.2 - стабильная ветка;
- 7.23.4 - Long-term;
- 6.49.21 - Long-term.
В отдельных случаях владельцы скомпрометированных устройств также сообщали о появлении неизвестного пользователя ops с полными правами.
При этом MikroTik пока официально не подтверждает наличие пользователя ops как универсального признака компрометации. Поэтому ориентироваться только на наличие или отсутствие этой учётной записи нельзя.
Не стоит ждать публикации технических подробностей уязвимости перед обновлением RouterOS.
MikroTik уже выпустила исправления, а CERT.LV зафиксировал повышенную активность злоумышленников против устройств производителя.
Если маршрутизатор доступен из интернета, особенно важно ограничить доступ к интерфейсам управления и установить исправленную версию RouterOS.
Проверка RouterOS
Перед обновлением можно посмотреть установленную версию RouterOS из терминала:
/system resource print
В выводе необходимо найти параметр version.
Также проверить наличие обновлений можно непосредственно из RouterOS:
/system package update check-for-updates
Для устройств с доступом к интернету RouterOS покажет доступную версию и канал обновлений.
Проверка пользователей
После обновления MikroTik рекомендует проверить конфигурацию устройства на наличие признаков компрометации.
Начать можно со списка локальных пользователей:
/user print detail
Особое внимание следует обратить на неизвестные учётные записи, неожиданные изменения прав и пользователей с полными административными полномочиями.
Если присутствует пользователь, которого никто из администраторов устройства не создавал, его появление необходимо рассматривать как потенциальный признак компрометации.
Проверка скриптов и заданий
Злоумышленник с достаточными правами может изменить конфигурацию RouterOS, добавить собственные скрипты или запланированные задания.
Проверить скрипты можно командой:
/system script print detail
Список запланированных заданий:
/system scheduler print detail
Неизвестные скрипты и задания, появившиеся без ведома администратора, требуют отдельной проверки.
Проверка конфигурации
Для просмотра текущей конфигурации RouterOS можно использовать:
/export
При проверке следует обратить внимание на неизвестные правила межсетевого экрана, перенаправления портов, изменения DNS, дополнительные пользователей, скрипты и другие настройки, которые не создавались администратором.
Исправление
MikroTik выпустила исправления для нескольких веток RouterOS.
Установите одну из следующих версий RouterOS:
- 7.24.2 и новее;
- 7.23.4 и новее;
- 6.49.21 и новее;
- 7.25 beta 3 и новее для соответствующей тестовой ветки.
Для обычных стабильных устройств предпочтительно использовать стабильную или Long-term ветку, соответствующую используемой версии RouterOS.
Обновление можно проверить через графический интерфейс RouterOS или выполнить из терминала:
/system package update check-for-updates
/system package update install
После установки новой версии устройство обычно перезагрузится автоматически.
Что происходит после обновления
После установки исправленной версии RouterOS выполняет проверку устройства на признаки компрометации.
Если RouterOS обнаружит признаки компрометации, устройство получает статус Flagged и в журнале появляется критическая запись.
При этом обновление не удаляет автоматически неизвестных пользователей, скрипты или изменения конфигурации. Поэтому наличие статуса Flagged должно стать основанием для полноценного расследования устройства.
Даже если устройство не получило статус Flagged, MikroTik рекомендует самостоятельно проверить конфигурацию, пользователей и скрипты.
Ограничение доступа к управлению
Помимо обновления RouterOS, необходимо проверить, не доступно ли управление маршрутизатором напрямую из интернета.
В первую очередь стоит проверить доступные службы:
/ip service print
Интерфейсы управления, такие как WinBox, WebFig и SSH, не следует без необходимости оставлять открытыми для любых внешних адресов.
Оптимальный вариант - разрешить административный доступ только из доверенной сети, через отдельный административный сегмент или через VPN.
Если устройство получило статус Flagged
Если после обновления RouterOS устройство получило статус Flagged, не следует ограничиваться удалением подозрительного пользователя.
Необходимо проверить:
- локальных пользователей и их права;
- скрипты RouterOS;
- планировщик заданий;
- правила межсетевого экрана;
- правила NAT;
- настройки DNS;
- изменения конфигурации;
- журнал RouterOS;
- другие неизвестные изменения.
Пароли административных учётных записей после подтверждённой компрометации необходимо сменить. Если восстановить доверенное состояние устройства невозможно, безопаснее рассмотреть полную переустановку или сброс конфигурации с последующей настройкой из проверенного источника.
Рекомендации
- Немедленно обновите RouterOS до исправленной версии.
- Не ждите публикации технических подробностей уязвимости.
- Проверьте пользователей, скрипты и планировщик.
- Проверьте конфигурацию устройства на неизвестные изменения.
- Ограничьте доступ к WinBox, WebFig и SSH из интернета.
- Используйте VPN или отдельную административную сеть для управления маршрутизатором.
- После обновления проверьте журнал RouterOS на наличие статуса Flagged.
- При обнаружении признаков компрометации смените административные пароли.
Дополнительно
Официальная информация MikroTik по уязвимости:
https://mikrotik.com/supportsec/september-2026-vulnerability
Сообщение CERT.LV о повышенной активности атак против маршрутизаторов MikroTik:
https://cert.gov.lv/lv/2026/09/uzbruceji-pastiprinati-censas-mikrotik-marsrutetajus
Дополнительный материал SecurityLab:
