RouterOS漏洞已遭利用
CERT Polska确认攻击者正组合利用RouterOS漏洞接管公网暴露设备;管理员应先升级,再按入侵事件排查。
✓ 已核实
来源
CERT Polska disclosure, MikroTik advisory, CVE record, and Qianxin CERT summary
⚑ 安全通告
60 秒版本
CVE-2026-67276可让攻击者在受影响的RouterOS 7版本中冒充已授权RSA密钥用户,CERT Polska确认它已成为在野接管链的一部分。
要点
- 漏洞只比较RSA密钥类型和模数,遗漏指数,而签名验证又信任客户端提供的密钥参数。
- CVE记录列出的修复版本是RouterOS 7.23.4长期版和7.24.2稳定版;6.49.21对应更广的六漏洞披露。
- 真实完整接管归因于双漏洞MikroTrick链,因此处置不能停在安装补丁。
- Flagged状态和已知IOC可以辅助调查,但没有这些线索不能证明设备干净。
结论. 立即升级并限制管理面暴露;保全证据、检查配置,发现失陷迹象时重建设备并轮换秘密。
立即处置先升级,再调查
CERT Polska确认,攻击者正组合利用RouterOS漏洞,目标是SSH服务可从公网访问的设备。MikroTik已经发布修复版本,并建议立即升级。
9.2CVE-2026-67276的CVSS 4.0基础分
9月2日CERT Polska报告的最早确认攻击活动
2个漏洞组成已确认的MikroTrick接管链
升级只是第一步。设备可能已经被植入未授权账户、脚本、计划任务、代理或隧道。修补后仍应保全证据并检查配置。
漏洞原理不完整的RSA比较如何破坏SSH
RSA公钥由模数和指数共同定义。受影响的RouterOS版本在匹配客户端公钥与授权公钥时,检查了密钥类型和模数,却遗漏了指数。
签名验证随后采用客户端提供的密钥参数。知道有效用户名与授权RSA模数的攻击者,可以提交指数为一的不同公钥,让验证过程退化,在没有私钥的情况下取得目标用户权限的SSH命令通道。
公钥不只有模数。遗漏一个参数,就让不同的密钥被当成了已授权密钥。
影响范围版本边界需要准确区分
| RouterOS 7长期版 | CVE-2026-67276在7.23.4修复;CVE记录将7.9起、低于该修复分支的版本列为受影响。 |
|---|---|
| RouterOS 7稳定版 | CVE-2026-67276在7.24.2修复;7.24起、低于7.24.2的版本被列为受影响。 |
| RouterOS 7测试版 | MikroTik九月综合安全公告将7.25 beta 3列为修复版本。 |
| RouterOS 6长期版 | MikroTik为六漏洞综合披露列出6.49.21,但CVE-2026-67276记录说明这一具体问题只影响RouterOS 7。 |
入侵证据防守方应检查什么
CERT Polska报告,已观察到攻击中出现名为ops的高权限账户,以及与通过SSH创建用户有关的特征日志。修复版本还会扫描部分可疑配置变化,并可能将RouterOS设为Flagged状态。
应急响应可执行的处置顺序
- 1. 升级到设备所属支持通道的最新修复版本。
- 2. 在完成升级前,阻断不可信网络对SSH、WebFig和带宽测试服务的访问,改用可信管理网或VPN。
- 3. 检查日志与Flagged状态,并核查陌生用户、脚本、计划任务、代理和隧道。
- 4. 若怀疑失陷,先隔离设备并保存日志与配置,再执行重置。
- 5. 恢复出厂设置后用可信配置重建,并轮换密码、密钥和其他秘密;不要直接恢复可疑设备的完整备份。
操作结论很直接:立即关闭已知攻击路径,但此前暴露过的设备应继续按潜在失陷处理,直到调查证据支持相反判断。