RouterOS漏洞已遭利用

CERT Polska确认攻击者正组合利用RouterOS漏洞接管公网暴露设备;管理员应先升级,再按入侵事件排查。

✓ 已核实 来源 CERT Polska disclosure, MikroTik advisory, CVE record, and Qianxin CERT summary ⚑ 安全通告

60 秒版本

CVE-2026-67276可让攻击者在受影响的RouterOS 7版本中冒充已授权RSA密钥用户,CERT Polska确认它已成为在野接管链的一部分。

要点

  • 漏洞只比较RSA密钥类型和模数,遗漏指数,而签名验证又信任客户端提供的密钥参数。
  • CVE记录列出的修复版本是RouterOS 7.23.4长期版和7.24.2稳定版;6.49.21对应更广的六漏洞披露。
  • 真实完整接管归因于双漏洞MikroTrick链,因此处置不能停在安装补丁。
  • Flagged状态和已知IOC可以辅助调查,但没有这些线索不能证明设备干净。

结论. 立即升级并限制管理面暴露;保全证据、检查配置,发现失陷迹象时重建设备并轮换秘密。

立即处置先升级,再调查

CERT Polska确认,攻击者正组合利用RouterOS漏洞,目标是SSH服务可从公网访问的设备。MikroTik已经发布修复版本,并建议立即升级。

9.2CVE-2026-67276的CVSS 4.0基础分
9月2日CERT Polska报告的最早确认攻击活动
2个漏洞组成已确认的MikroTrick接管链

升级只是第一步。设备可能已经被植入未授权账户、脚本、计划任务、代理或隧道。修补后仍应保全证据并检查配置。

漏洞原理不完整的RSA比较如何破坏SSH

RSA公钥由模数和指数共同定义。受影响的RouterOS版本在匹配客户端公钥与授权公钥时,检查了密钥类型和模数,却遗漏了指数。

签名验证随后采用客户端提供的密钥参数。知道有效用户名与授权RSA模数的攻击者,可以提交指数为一的不同公钥,让验证过程退化,在没有私钥的情况下取得目标用户权限的SSH命令通道。

公钥不只有模数。遗漏一个参数,就让不同的密钥被当成了已授权密钥。

影响范围版本边界需要准确区分

RouterOS 7长期版CVE-2026-67276在7.23.4修复;CVE记录将7.9起、低于该修复分支的版本列为受影响。
RouterOS 7稳定版CVE-2026-67276在7.24.2修复;7.24起、低于7.24.2的版本被列为受影响。
RouterOS 7测试版MikroTik九月综合安全公告将7.25 beta 3列为修复版本。
RouterOS 6长期版MikroTik为六漏洞综合披露列出6.49.21,但CVE-2026-67276记录说明这一具体问题只影响RouterOS 7。

入侵证据防守方应检查什么

CERT Polska报告,已观察到攻击中出现名为ops的高权限账户,以及与通过SSH创建用户有关的特征日志。修复版本还会扫描部分可疑配置变化,并可能将RouterOS设为Flagged状态。

应急响应可执行的处置顺序

  • 1. 升级到设备所属支持通道的最新修复版本。
  • 2. 在完成升级前,阻断不可信网络对SSH、WebFig和带宽测试服务的访问,改用可信管理网或VPN。
  • 3. 检查日志与Flagged状态,并核查陌生用户、脚本、计划任务、代理和隧道。
  • 4. 若怀疑失陷,先隔离设备并保存日志与配置,再执行重置。
  • 5. 恢复出厂设置后用可信配置重建,并轮换密码、密钥和其他秘密;不要直接恢复可疑设备的完整备份。

操作结论很直接:立即关闭已知攻击路径,但此前暴露过的设备应继续按潜在失陷处理,直到调查证据支持相反判断。