MikroTik漏洞链MikroTrick在野利用,12.25万台设备暴露SSH
两个漏洞串联即可拿到管理员权限
| 编号 | 类型 | 说明 |
|---|---|---|
| CVE-2026-67276 | SSH 认证绕过 | RSA 公钥校验不完整。攻击者只要知道用户名与该用户密钥的公共模数,即可构造另一把密钥,在没有合法私钥的情况下登录 |
| CVE-2026-86060 | SSH 权限提升 | 对特制用户名处理不当,攻击者可借此操纵 SSH 会话,取得完整管理员权限 |
| CVE-2026-67277 | 内存泄露 / 拒绝服务 | 影响 bandwidth-test 服务,未授权攻击者可泄露内核内存,或远程使路由器崩溃、重启 |
前两个漏洞均被评为严重等级,由波兰 CERT 借助 AI 模型辅助分析发现。
修复版本与新增的入侵检测机制
MikroTik 已于 9月3日 发布 RouterOS 7.25beta3、7.24.2、7.23.4、6.49.21 修复上述问题,波兰 CERT 已验证补丁有效性。厂商说明并非所有配置都受影响,但为给用户留出升级时间未披露细节。
新版本还加入了一项入侵检测机制:设备启动时会检查已知的未授权配置变更迹象,自动禁用恶意条目并记录严重级别告警。不过 CERT 特别提醒——没有出现该标记,并不能证明设备未被入侵。
官方公布的入侵迹象(IoC)
- 日志出现
login failure for user -2 from <ip> via ssh - 日志出现
user <name> added by ssh:-2@<ip> - 设备中存在名为
ops的高权限账户 - 关联 IP:
82.192.72.4(已确认攻击成功)、103.102.31.18(尝试利用 MikroTrick)
一旦怀疑被入侵,波兰 CERT 的建议是:隔离设备 → 保留日志与配置 → 恢复出厂设置 → 用可信配置重建 → 轮换全部密码、密钥与凭据。无法立即升级的,应限制或关闭对外的 SSH、WWW/WWW-SSL 与 bandwidth-test 服务。
暴露面有多大
据 Shadowserver Foundation 数据,截至 9月5日,全球仍有 122,500 台 MikroTik 设备的 SSH 接口暴露在公网。其中究竟有多少版本存在漏洞尚未统计出来。
RouterOS 在中小机房、代理节点、企业出口场景中占有率极高,很多设备一装就是数年不动,这正是边界设备被反复攻破的根本原因:权限最高、暴露最直接、升级最不勤。
被接管的路由器往往不会立刻表现出异常,而是被拉入僵尸网络或被用作流量中继——这也是近年 DDoS 攻击源不断膨胀的原因之一。运维上有三条底线值得坚持:管理端口绝不裸奔在公网、管理入口做 IP 白名单、补丁窗口压缩到天级别。
对于自建网络能力有限的团队,选择由服务商托管网络层与防护层往往更稳妥。SellBGP 的香港服务器与美国服务器接入国际 BGP 自愈网络,网络与防护策略由我们统一维护,可减少边界设备的暴露面。
声明:本文由SellBGP编辑部依据主办方及公开渠道信息独立撰写。转载请注明出处。