В ходе проведенного ЦМУ ССОП сканирования российского сегмента сети Интернет, системой ИС «Сканер безопасности» выявлены потенциальные уязвимости в программном обеспечении Mikrotik RouterOS. Рекомендуется в приоритетном порядке проверить используемые версии RouterOS и обеспечить установку обновлений безопасности. Выявленные уязвимости могут привести к обходу аутентификации злоумышленником, повышению привилегий до административного уровня, выполнению несанкционированных команд, чтению и изменению файлов, раскрытию конфиденциальной информации, нарушению работоспособности устройства и получению полного контроля над маршрутизатором.
Уязвимость CVE-2026-67276 затрагивает RouterOS версий 6.0 и вышее до версии 6.49.20, 7.0 и выше до версии 7.23.3, а также версии 7.24 до 7.24.1 и связана с некорректной проверкой RSA-ключей при SSH-аутентификации. Эксплуатация уязвимости может позволить злоумышленнику обойти аутентификацию и получить доступ к SSH-сессии с правами соответствующей учетной записи. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2.
Уязвимость CVE-2026-86060 затрагивает RouterOS версии 6.0.0 до 6.49.20, версии 7.0.0 до 7.23.3 и версии 7.24 до 7.24.1 и связана с некорректной обработкой имени пользователя при установлении SSH-соединения. Эксплуатация уязвимости позволяет повысить привилегии до административного уровня и получить полный контроль над устройством. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2.
Уязвимость CVE-2026-67279 затрагивает RouterOS версии 6.0.0 до 6.49.21, версии 7.0.0 до 7.23.4 и версии 7.24 до 7.24.2. Уязвимость связана с некорректной обработкой SSH-соединения и при определенных условиях позволяет выполнять действия до завершения штатной аутентификации. Эксплуатация может привести к несанкционированному выполнению команд, созданию, изменению и перезаписи файлов на устройстве, в том числе содержащих конфигурационные и диагностические данные. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2.
Уязвимость CVE-2026-67277 затрагивает RouterOS версии 6.0.0 до 6.49.20, версии 7.0.0 до 7.23.3 и версии 7.24 до 7.24.1 и связана с недостаточной проверкой аутентификации при использовании службы bandwidth-test. Эксплуатация может привести к раскрытию данных из памяти устройства либо к удаленному нарушению работоспособности маршрутизатора и его перезапуску. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2.
Уязвимость CVE-2026-67278 затрагивает RouterOS версии 6.0 до 6.49.20, 7.0.0 до 7.23.3 и версии 7.24 до 7.24.1 и связана с некорректной проверкой криптографических подписей при обработке X.509-сертификатов. Эксплуатация при определенных условиях может привести к подмене доверенного сервера и перехвату либо изменению защищенного соединения устройства. Уязвимость устранена в RouterOS 6.49.21, 7.23.4 и 7.24.2.
Уязвимость CVE-2026-67281 затрагивает RouterOS версии 7.20 до 7.23.4 и версии 7.24 до 7.24.2 и связана с некорректной обработкой запросов в Web-интерфейс. Эксплуатация уязвимости может позволить получить несанкционированный доступ к файлам устройства, включая конфигурационные данные и сведения, используемые для аутентификации. Уязвимость устранена в RouterOS 7.23.4 и 7.24.2.
При невозможности оперативного обновления RouterOS до версии с исправлениями необходимо: