Российских операторов связи попросили срочно проверить роутеры MikroTik в своих сетях и предупредить абонентов с уязвимыми версиями RouterOS. Поводом стали критические ошибки, которые уже используют в реальных атаках и которые позволяют без пароля получить полный контроль над некоторыми устройствами. В отдельных случаях пользователям, которые не обновят роутер, могут временно ограничить трафик через уязвимые порты.
Рекомендации операторам направил подведомственный Роскомнадзору Главный радиочастотный центр. Подлинность писем ГРЧЦ подтвердили несколько участников телеком-рынка. Операторам предложили выявить оборудование MikroTik, проверить версии RouterOS, уведомить владельцев и принять временные меры, если быстро установить обновление невозможно.
Причина для такой спешки вполне практическая. Специалисты CERT Polska нашли в RouterOS шесть уязвимостей, затрагивающих SSH, сервис bandwidth-test, проверку сертификатов X.509 и веб-интерфейс WebFig. Исследователи подтвердили, что часть ошибок позволяет обойти аутентификацию, читать файлы с конфигурацией и учётными данными, раскрывать содержимое памяти или удалённо перезагружать устройство.
Наиболее опасный сценарий получил название MikroTrick. Последующий технический разбор показал, что цепочка объединяет CVE-2026-67279 и CVE-2026-86060. Первая ошибка позволяет SSH-соединению перейти к работе с пользовательской сессией ещё до завершения аутентификации, а вторая даёт возможность подменить маску привилегий. В результате атакующему не нужен пароль или SSH-ключ, чтобы получить административную консоль RouterOS.
CERT Polska обнаружила признаки таких атак как минимум со 2 сентября, то есть ещё до публикации исправлений. На захваченных устройствах исследователи видели попытки входа от пользователя с именем -2, после которых появлялась учётная запись ops с высокими привилегиями. Наличие таких записей требует проверки роутера, хотя отсутствие известных индикаторов само по себе не гарантирует, что устройство не взломали.
MikroTik выпустила первые исправления 3 сентября. В бюллетене безопасности компания назвала RouterOS 7.24.2, 7.23.4, 6.49.21 и 7.25beta3 версиями, содержащими исправления, и рекомендовала обновиться всем пользователям. Производитель отдельно уточнил, что стандартная домашняя конфигурация не открывает SSH в интернет, поэтому основной риск возникает у устройств, где администратор самостоятельно разрешил удалённый доступ из недоверенных сетей.
После первоначального выпуска патчей выяснился дополнительный нюанс. CERT Polska установила, что исправление CVE-2026-67278 в ветке RouterOS 7.x оказалось неполным. Для этой ошибки полноценные исправления появились только в версиях 7.23.6 и 7.24.3. Поэтому владельцам MikroTik разумнее устанавливать самый свежий доступный выпуск своей ветки RouterOS, а не останавливаться на первых сентябрьских версиях.
Обновлённая RouterOS также проверяет конфигурацию на известные следы взлома. При обнаружении подозрительных изменений система переводит устройство в состояние Flagged, пишет критическое предупреждение в журнал и отключает некоторые распознанные вредоносные настройки. MikroTik и CERT Polska предупреждают, что такой механизм ищет только известные признаки атаки, поэтому отсутствие статуса Flagged нельзя считать доказательством безопасности.
ГРЧЦ рекомендует операторам до установки патчей ограничивать удалённый доступ к потенциально опасным сервисам и контролировать трафик уязвимых устройств. Такие меры уменьшают поверхность атаки, но не исправляют саму RouterOS. Для удалённого администрирования MikroTik также советует не выставлять управляющие порты напрямую в интернет и разрешать доступ только из доверенной сети или через защищённое VPN-соединение.
По словам одного из участников телеком-рынка, после уведомления абоненту могут дать около недели на обновление RouterOS. Если владелец ничего не сделает, оператор способен временно ограничить соединения через отдельные порты. Речь идёт о защитной мере против эксплуатации уязвимого оборудования, а не об обязательном полном отключении абонента от сети.
Оценка Fplus указывает примерно на 100 тысяч устройств MikroTik, которые сейчас используются в России. Цифра описывает общий парк оборудования, а не количество уязвимых или уже взломанных роутеров. Публичных данных о числе успешно скомпрометированных MikroTik в российских сетях пока нет.
Представители телеком-отрасли также обращают внимание, что оператор связи не обязан самостоятельно обновлять принадлежащий абоненту роутер. Рекомендации ГРЧЦ не превращают провайдера в администратора домашнего оборудования, однако оператор отвечает за безопасность собственной сети и может ограничивать опасный трафик. Для владельцев MikroTik практический вывод проще: проверить версию RouterOS и обновить устройство значительно надёжнее, чем ждать, пока проблему начнёт решать провайдер.