Меню
Уважаемые абоненты, пользователи оборудования MikrotTik. В целях реализации пункта 9 статьи 65.1 Федерального закона от 07.07.2003 № 126-ФЗ (Закон о связи), вам необходимо обновить прошивку в срок до 15 сентября 2026 года согласно рекомендациям (Перейти).
Наш адрес: 236022, Россия, г. Калининград, пр-т Мира, 94, 2 этаж
236022, Россия, г. Калининград, пр-т Мира, 94, 2 этаж
Пн. - Пт. с 08:00 до 19:00;
Сб. - Вс. с 10:00 до 17:00.
info@enet.ru
236022, Россия, г. Калининград, пр-т Мира, 94, 2 этаж
Телефоны: +7(4012) 60-50-90
Пн. - Пт. с 08:00 до 22:00;
Сб. - Вс. с 10:00 до 22:00.

support@enet.ru



+7(4012) 60-50-90 Заказать звонок

Уязвимости Mikrotik RouterOS: как устранить и защитить маршрутизатор

В ходе проведенного ЦМУ ССОП сканирования российского сегмента сети Интернет, системой ИС «Сканер безопасности» выявлены потенциальные уязвимости в программном обеспечении Mikrotik RouterOS. Рекомендуется в приоритетном порядке проверить используемые версии RouterOS и обеспечить установку обновлений безопасности. Выявленные уязвимости могут привести к обходу аутентификации злоумышленником, повышению привилегий до административного уровня, выполнению несанкционированных команд, чтению и изменению файлов, раскрытию конфиденциальной информации, нарушению работоспособности устройства и получению полного контроля над маршрутизатором.


Уязвимости



Уязвимость CVE-2026-67276 затрагивает RouterOS версий 6.0 и вышее до версии 6.49.20, 7.0 и выше до версии 7.23.3, а также версии 7.24 до 7.24.1 и связана с некорректной проверкой RSA-ключей при SSH-аутентификации. Эксплуатация уязвимости может позволить злоумышленнику обойти аутентификацию и получить доступ к SSH-сессии с правами соответствующей учетной записи. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2.


Уязвимость CVE-2026-86060 затрагивает RouterOS версии 6.0.0 до 6.49.20, версии 7.0.0 до 7.23.3 и версии 7.24 до 7.24.1 и связана с некорректной обработкой имени пользователя при установлении SSH-соединения. Эксплуатация уязвимости позволяет повысить привилегии до административного уровня и получить полный контроль над устройством. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2.


Уязвимость CVE-2026-67279 затрагивает RouterOS версии 6.0.0 до 6.49.21, версии 7.0.0 до 7.23.4 и версии 7.24 до 7.24.2. Уязвимость связана с некорректной обработкой SSH-соединения и при определенных условиях позволяет выполнять действия до завершения штатной аутентификации. Эксплуатация может привести к несанкционированному выполнению команд, созданию, изменению и перезаписи файлов на устройстве, в том числе содержащих конфигурационные и диагностические данные. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2.

Уязвимость CVE-2026-67277 затрагивает RouterOS версии 6.0.0 до 6.49.20, версии 7.0.0 до 7.23.3 и версии 7.24 до 7.24.1 и связана с недостаточной проверкой аутентификации при использовании службы bandwidth-test. Эксплуатация может привести к раскрытию данных из памяти устройства либо к удаленному нарушению работоспособности маршрутизатора и его перезапуску. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2.

Уязвимость CVE-2026-67278 затрагивает RouterOS версии 6.0 до 6.49.20, 7.0.0 до 7.23.3 и версии 7.24 до 7.24.1 и связана с некорректной проверкой криптографических подписей при обработке X.509-сертификатов. Эксплуатация при определенных условиях может привести к подмене доверенного сервера и перехвату либо изменению защищенного соединения устройства. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2.


Уязвимость CVE-2026-67281 затрагивает RouterOS версии 7.20 до 7.23.4 и версии 7.24 до 7.24.2 и связана с некорректной обработкой запросов в Web-интерфейс. Эксплуатация уязвимости может позволить получить несанкционированный доступ к файлам устройства, включая конфигурационные данные и сведения, используемые для аутентификации. Уязвимость устранена в RouterOS 7.23.4 и 7.24.2.



Устранение уязвимостей



Для устранения указанных уязвимостей рекомендуется выполнить обновление RouterOS до версии не ниже 7.24.2 для ветки Stable, 7.23.4 для ветки Long-term, либо 6.49.21 для устройств, использующих RouterOS 6. При наличии более новой версии соответствующей ветки рекомендуется устанавливать актуальный выпуск, содержащий указанные исправления. Производитель указывает, что исправления также включены в последующие версии программного обеспечения.

При невозможности оперативного обновления RouterOS до версии с исправлениями необходимо:

  • исключить доступ из Интернета к административным сервисам маршрутизатора (SSH, HTTP/HTTPS, Winbox, bandwidth-test и др.);
  • разрешить управление только из выделенной административной сети, с доверенных IP-адресов;
  • отключить bandwidth-test и другие неиспользуемые службы RouterOS;
  • ограничить исходящие соединения маршрутизатора с внешними узлами только необходимыми для его штатной работы;
  • при необходимости сохранения внешнего доступа к управлению - использовать дополнительный межсетевой экран с ограничением источников и дополнительной аутентификацией;
  • усилить контроль журналов событий (логов) и регулярно проверять созданные учетные записи, SSH-ключи, скрипты, задания (scheduler), созданные правила обработки трафика (firewall), туннели и конфигурацию на предмет несанкционированных изменений.

Указанные меры являются временными и должны применяться до установки исправленной версии RouterOS. Они не заменяют обновление программного обеспечения.

+7 (4012) 60-50-90
Заказать звонок
Max
Mail
VK