====== Рекомендации по устранению уязвимостей Mikrotik ====== В ходе проведенного ЦМУ ССОП сканирования российского сегмента сети Интернет, системой ИС «Сканер безопасности» выявлены потенциальные уязвимости в программном обеспечении Mikrotik RouterOS. Рекомендуется в приоритетном порядке проверить используемые версии RouterOS и обеспечить установку обновлений безопасности. Выявленные уязвимости могут привести к обходу аутентификации злоумышленником, повышению привилегий до административного уровня, выполнению несанкционированных команд, чтению и изменению файлов, раскрытию конфиденциальной информации, нарушению работоспособности устройства и получению полного контроля над маршрутизатором. ** Уязвимость CVE-2026-67276** затрагивает RouterOS версий 6.0 и вышее до версии 6.49.20, 7.0 и выше до версии 7.23.3, а также версии 7.24 до 7.24.1 и связана с некорректной проверкой RSA-ключей при SSH-аутентификации. Эксплуатация уязвимости может позволить злоумышленнику обойти аутентификацию и получить доступ к SSH-сессии с правами соответствующей учетной записи. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2. **Уязвимость CVE-2026-86060** затрагивает RouterOS версии 6.0.0 до 6.49.20, версии 7.0.0 до 7.23.3 и версии 7.24 до 7.24.1 и связана с некорректной обработкой имени пользователя при установлении SSH-соединения. Эксплуатация уязвимости позволяет повысить привилегии до административного уровня и получить полный контроль над устройством. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2. **Уязвимость CVE-2026-67279** затрагивает RouterOS версии 6.0.0 до 6.49.21, версии 7.0.0 до 7.23.4 и версии 7.24 до 7.24.2. Уязвимость связана с некорректной обработкой SSH-соединения и при определенных условиях позволяет выполнять действия до завершения штатной аутентификации. Эксплуатация может привести к несанкционированному выполнению команд, созданию, изменению и перезаписи файлов на устройстве, в том числе содержащих конфигурационные и диагностические данные. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2. ** Уязвимость CVE-2026-67277** затрагивает RouterOS версии 6.0.0 до 6.49.20, версии 7.0.0 до 7.23.3 и версии 7.24 до 7.24.1 и связана с недостаточной проверкой аутентификации при использовании службы bandwidth-test. Эксплуатация может привести к раскрытию данных из памяти устройства либо к удаленному нарушению работоспособности маршрутизатора и его перезапуску. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2. **Уязвимость CVE-2026-67278** затрагивает RouterOS версии 6.0 до 6.49.20, 7.0.0 до 7.23.3 и версии 7.24 до 7.24.1 и связана с некорректной проверкой криптографических подписей при обработке X.509-сертификатов. Эксплуатация при определенных условиях может привести к подмене доверенного сервера и перехвату либо изменению защищенного соединения устройства. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2. **Уязвимость CVE-2026-67281** затрагивает RouterOS версии 7.20 до 7.23.4 и версии 7.24 до 7.24.2 и связана с некорректной обработкой запросов в Web-интерфейс. Эксплуатация уязвимости может позволить получить несанкционированный доступ к файлам устройства, включая конфигурационные данные и сведения, используемые для аутентификации. Уязвимость устранена в RouterOS 7.23.4 и 7.24.2. Для устранения указанных уязвимостей рекомендуется выполнить обновление RouterOS до версии не ниже 7.24.2 для ветки Stable, 7.23.4 для ветки Long-term, либо 6.49.21 для устройств, использующих RouterOS 6. При наличии более новой версии соответствующей ветки рекомендуется устанавливать актуальный выпуск, содержащий указанные исправления. Производитель указывает, что исправления также включены в последующие версии программного обеспечения. При невозможности оперативного обновления RouterOS до версии с исправлениями необходимо: * исключить доступ из Интернета к административным сервисам маршрутизатора (SSH, HTTP/HTTPS, Winbox, bandwidth-test и др.); * разрешить управление только из выделенной административной сети, с доверенных IP-адресов; * отключить bandwidth-test и другие неиспользуемые службы RouterOS; * ограничить исходящие соединения маршрутизатора с внешними узлами только необходимыми для его штатной работы; * при необходимости сохранения внешнего доступа к управлению - использовать дополнительный межсетевой экран с ограничением источников и дополнительной аутентификацией; * усилить контроль журналов событий (логов) и регулярно проверять созданные учетные записи, SSH-ключи, скрипты, задания (scheduler), созданные правила обработки трафика (firewall), туннели и конфигурацию на предмет несанкционированных изменений.