Команде CERT Polska хватило примерно часа после выхода срочного обновления MikroTik, чтобы по изменениям в RouterOS обнаружить новую критическую дыру и восстановить путь к полному административному доступу без пароля. Значительную часть анализа выполняли ИИ-агенты на моделях GPT-5.5-cyber и GPT-5.6-sol, но специалисты отдельно подчёркивают, что каждый результат затем проверяли в изолированной лаборатории.
История началась 3 сентября, когда MikroTik почти одновременно выпустила RouterOS 7.24.2, 7.23.4, 6.49.21 и 7.25beta3, назвав обновление важным, но не раскрыв подробности. Срочность быстро привлекла внимание специалистов, а появившиеся в сети журналы взломанных устройств показали странную картину: RouterOS сначала фиксировала неудачный вход пользователя -2, а затем в том же сеансе появлялась учётная запись ops с полными правами. Первые подробности реальных атак появились практически сразу после выхода исправлений.
Сравнение старой и новой сборок показало, что MikroTik добавила проверку имени пользователя перед передачей данных внутренней программе /nova/bin/login. Команда CERT Polska сопоставила изменение с журналами атак и за час выявила CVE-2026-86060. Уязвимость позволяла специально сформированному имени пользователя влиять на аргументы служебной программы и подменять маску привилегий, которую RouterOS считала доверенной.
Одной CVE для входа без пароля было недостаточно. Второй частью цепочки стала CVE-2026-67279 в SSH-сервере RouterOS. При повторном согласовании ключей до завершения аутентификации сервер мог ошибочно перейти к обработке пользовательской сессии, хотя успешный вход ещё не состоялся. Связка двух ошибок, получившая название MikroTrick, давала административную консоль без знания пароля, SSH-ключа и вообще без завершения аутентификации. Похожие сценарии полного захвата RouterOS уже возникали раньше: в 2023 году специалисты описывали получение полного контроля над сотнями тысяч потенциально уязвимых устройств MikroTik.
Новый разбор также исправляет распространённую путаницу вокруг CVE-2026-67276. Ошибка действительно позволяла обойти проверку SSH-ключа, но требовала знать имя пользователя и часть данных разрешённого RSA-ключа. В цепочку MikroTrick, которая работает без учётных данных, входит именно CVE-2026-67279 вместе с CVE-2026-86060.
ИИ в исследовании использовали не как чат-бота с единственным запросом. CERT Polska построила лабораторию из 40 виртуальных машин RouterOS CHR, 39 снимков состояния и 24 выпусков RouterOS от 6.43.11 до 7.25beta3. Агенты самостоятельно управляли виртуальными машинами, сравнивали версии, разбирали бинарные файлы через radare2 и Ghidra, сверяли поведение SSH с RFC и систематически проверяли необычные переходы между состояниями протокола. Именно проверка повторного обмена ключами до окончания аутентификации помогла найти вторую часть цепочки.
Опасность оказалась не теоретической. Самые ранние открытые журналы атак датированы 2 сентября, тогда как исправления вышли 3 сентября. В нескольких инцидентах фигурировали попытка входа под именем -2, создание привилегированного пользователя ops и передача диагностических данных с роутера. MikroTik рекомендует обновиться как минимум до 6.49.21, 7.23.4, 7.24.2 или более новой версии соответствующей ветки, закрыть SSH от недоверенных сетей и проверить конфигурацию на неизвестных пользователей, скрипты и другие изменения.
В подробном техническом разборе CERT Polska подчёркивает, что скорость работы ИИ не отменяла ручную проверку. Специалисты подтверждали каждую гипотезу повторными тестами на чистых системах, отрицательными проверками и сравнением нескольких выпусков RouterOS. Главным преимуществом агентов стала возможность быстро перебирать нетипичные состояния сложного протокола и автоматизировать работу, которая раньше занимала значительно больше времени.
К моменту публикации подробностей стало известно, что MikroTrick уже применяли против реальных роутеров, а число потенциально доступных из интернета устройств только в начале сентября оценивалось более чем в 122 тысячи. Поэтому анализ обновления фактически шёл одновременно с уже начавшимися атаками.
Для MikroTik подобный сценарий особенно чувствителен из-за роли роутеров на границе сети. Несколько лет назад скомпрометированные устройства компании уже оставались под контролем злоумышленников спустя годы после закрытия уязвимостей и затем попадали в крупные ботнеты. Один из самых известных примеров связан с ботнетом Mēris, который использовал давно взломанные маршрутизаторы для последующих атак.
