Обновление безопасности MikroTik RouterOS: устранение уязвимостей

Команда MikroTik зафиксировала уязвимость в RouterOS и выпустила важное обновление безопасности — релизы с исправлениями уже доступны во всех ветках.
Производитель отмечает, что большинство конфигураций не находятся под прямой угрозой, а для обычных домашних пользователей проблема не представляет немедленного риска. Однако MikroTik настоятельно рекомендует установить обновление всем пользователям без исключения.
Чтобы дать системным администраторам и интеграторам время обновить системы, подробная информация о технических аспектах уязвимости пока не публикуется. Обновить программное обеспечение можно непосредственно через меню устройства: System → Packages → Check For Updates.
Версии ПО, содержащие исправления
Исправления интегрированы в следующие релизы RouterOS:
- RouterOS v7 (Stable / Current): версия 7.24.2
- RouterOS v7 (Long-term / Fixed): версия 7.23.4
- RouterOS v7 (Testing / Beta): версия 7.25 beta 3
- RouterOS v6 (Legacy): версия 6.49.21
Необходимые шаги и алгоритм действий
Производитель определил перечень обязательных действий для проверки и защиты устройств:
1. Проверка доступа по SSH
- Убедитесь, что порт SSH не открыт в сторону ненадежных сетей.
- По умолчанию конфигурация MikroTik блокирует этот порт из интернета. Если вы открывали его вручную, убедитесь, что доступ предоставлен исключительно доверенным IP-адресам.
- Оптимальное решение по рекомендации вендора — вообще не открывать порты управления наружу, а использовать для подключения к маршрутизатору надежный VPN.
2. Контроль статуса компрометации («Flagged»)
- После обновления RouterOS автоматически проверяет, не было ли устройство скомпрометировано.
- В случае обнаружения следов вмешательства системе присваивается статус «Flagged», о чем делается запись в разделе Log.
- Если в вашем системном журнале появилась критическая запись о том, что устройство помечено как «Flagged», необходимо выполнить официальные инструкции из документации MikroTik для статуса Flagged.
3. Ревизия конфигурации устройства
Даже если устройство не получило статус Flagged, после обновления RouterOS обязательно проверьте конфигурацию:
- просмотрите списки пользователей на наличие посторонних аккаунтов;
- проверьте наличие неизвестных скриптов;
- проверьте любые другие нетипичные или незнакомые настройки.
Координация безопасности
Обнаруженные уязвимости получили кодовое название «MikroTrick» и зарегистрированы под идентификаторами CVE-2026-67276, CVE-2026-86060 и CVE-2026-67277.
Поскольку производитель намеренно отложил публикацию технических векторов эксплуатации, чтобы дать администраторам время на закрытие периметра, своевременное обновление прошивки, контроль записей в Log и ограничение SSH остаются базовыми мерами безопасности. Вендор продолжит дополнять официальное сообщение новыми техническими деталями по мере развития ситуации, а прямой контакт службы безопасности компании для сообщений о подозрительной активности остается неизменным: [email protected].