
CVE-2026-86060 के लिए एडवाइज़री, MikroTik RouterOS SSH में एक गंभीर प्री-ऑथ प्रिविलेज एस्केलेशन, प्रभाव विश्लेषण, डिटेक्शन मार्गदर्शन और हार्डनिंग चरणों के साथ।
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2026-86060 |
| उत्पाद | MikroTik RouterOS (SSH सेवा) |
| प्रभावित संस्करण | RouterOS 6.x और 7.0.0 – 7.23.3 (समावेशी) |
| ठीक किए गए संस्करण | RouterOS 7.23.4 और बाद के |
| भेद्यता प्रकार | प्री-ऑथेंटिकेशन प्रिविलेज एस्केलेशन (ऑथेंटिकेशन बायपास / टूटा हुआ एक्सेस कंट्रोल) |
| हमला वेक्टर | रिमोट, अनऑथेंटिकेटेड, SSH सेवा के माध्यम से |
| पूर्व शर्तें | कोई नहीं — कोई क्रेडेंशियल नहीं, कोई उपयोगकर्ता इंटरैक्शन नहीं, कोई स्थानीय पहुँच नहीं |
| प्रभाव | राउटर का पूर्ण प्रशासनिक (पॉलिसी) नियंत्रण |
| CVSSv3.1 | 9.8 (क्रिटिकल) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| पुष्टि की गई | MikroTik CHR 6.49.20 और 7.21.5 (स्थानीय लैब); सीमित इंटरनेट-एक्सपोज़र सत्यापन भी किया गया |
एक अनऑथेंटिकेटेड रिमोट हमलावर केवल SSH सेवा के साथ इंटरैक्ट करके एक भेद्य MikroTik RouterOS डिवाइस का पूर्ण प्रशासनिक नियंत्रण प्राप्त कर सकता है। कोई क्रेडेंशियल, कोई उपयोगकर्ता इंटरैक्शन और कोई स्थानीय पहुँच की आवश्यकता नहीं है।
एक बार पूर्ण पॉलिसी प्राप्त होने के बाद, हमलावर के पास full-ग्रुप RouterOS
प्रशासक के समान विशेषाधिकार होते हैं: संपूर्ण कॉन्फ़िगरेशन पढ़ना और संशोधित करना,
विशेषाधिकार प्राप्त खाते और बैकडोर बनाना, सेवाओं को सक्षम/अक्षम करना,
ट्रैफ़िक को रीडायरेक्ट या इंटरसेप्ट करना, और डिवाइस का उपयोग आंतरिक नेटवर्क में
घुसने के लिए फ़ुटहोल के रूप में करना।
6.x और 7.0.0 से 7.23.3 तक (पूरी 6.x
और 7.x शाखाएँ फिक्स तक)।7.23.4 और नया।यह समस्या आधिकारिक CHR 6.49.20 और CHR 7.21.5 रिलीज़ के विरुद्ध स्थानीय QEMU-आधारित लैब (MikroTik Cloud Hosted Router) में चल रही थी, और इसके अतिरिक्त सीमित सत्यापन शोध के दौरान पहुँचे गए कुछ इंटरनेट-एक्सपोज़्ड इंस्टॉलेशन के विरुद्ध भी पुष्टि की गई (विवरण रोके गए; तृतीय-पक्ष होस्ट का कोई प्रकाशन नहीं)।
| संस्करण सीमा | स्थिति |
|---|---|
| 6.x – 7.23.3 | भेद्य |
| ≥ 7.23.4 | पैच किया गया — अभी अपग्रेड करें |
यह भेद्यता RouterOS SSH सेवा में प्री-ऑथेंटिकेशन प्रिविलेज एस्केलेशन है जो एक अनऑथेंटिकेटेड SSH क्लाइंट को पूर्ण प्रशासनिक पॉलिसी मास्क के साथ RouterOS कंसोल सत्र तक पहुँचने की अनुमति देती है।
विशिष्ट तंत्र, प्रभावित कोड पथ और कोई भी ट्रिगर मान जानबूझकर रोके गए हैं ताकि पुनरुत्पादन को रोका जा सके। केवल उच्च-स्तरीय प्रभाव का वर्णन किया गया है: एक अनऑथेंटिकेटेड क्लाइंट वैध क्रेडेंशियल के बिना पूर्ण प्रशासनिक पॉलिसी प्राप्त कर सकता है।
जिम्मेदार प्रकटीकरण नोट: यह दस्तावेज़ जानबूझकर नहीं प्रकाशित करता है एक्सप्लॉइट कोड, विशिष्ट ट्रिगर मान, या चरण-दर-चरण पुनरुत्पादन नुस्खा। प्रूफ-ऑफ-कॉन्सेप्ट स्क्रीनशॉट प्रदान किए गए हैं (नीचे देखें); कोई कार्यशील पेलोड या स्रोत कोड जारी नहीं किया गया है।
एक सफल हमला अनऑथेंटिकेटेड रिमोट हमलावर को राउटर पर पूर्ण full-ग्रुप
प्रशासनिक विशेषाधिकार देता है। देखे गए और यथार्थवादी परिणाम:
full-ग्रुप उपयोगकर्ता और बैकडोर बनाएँ, वैध
प्रशासकों को लॉक आउट करें।चूँकि RouterOS डिवाइस नेटवर्क एज पर स्थित होते हैं (गेटवे, VPN कंसेंट्रेटर, ISP CPE, एंटरप्राइज़ राउटर), ब्लास्ट रेडियस आमतौर पर एकल समझौता किए गए होस्ट से बहुत बड़ा होता है।
इस एडवाइज़री को सार्वजनिक वितरण के लिए सुरक्षित रखने के लिए, यहाँ कोई एक्सप्लॉइट कोड, कोई ट्रिगर मान, और कोई पुनरुत्पादन स्क्रिप्ट प्रकाशित नहीं की गई है।
प्रयोगशाला सत्यापन: MikroTik CHR 6.49.20 और 7.21.5 पर स्थानीय
QEMU/Docker लैब में पुष्टि की गई। प्रमाण ने एक राइट क्रिया प्रदर्शित की (एक
full-पॉलिसी उपयोगकर्ता का निर्माण और बाद में हटाना) जो एक
रीड-ओनली/अनऑथेंटिकेटेड सत्र के लिए असंभव है — पूर्ण एडमिन पॉलिसी प्री-ऑथ प्राप्त की गई थी।
प्रूफ-ऑफ-कॉन्सेप्ट स्क्रीनशॉट:


यह समस्या RouterOS 7.23.4 और बाद के संस्करणों में ठीक की गई है।
पहले अपना कॉन्फ़िगरेशन बैकअप करें:
/system backup save name=backup-before-upgrade
/export file=export-before-upgrade
सामान्य चैनलों के माध्यम से अपग्रेड करें:
System → Packages → Check for updates (या राउटर की
आर्किटेक्चर के लिए routeros-<version>.npk अपलोड करें)।अपग्रेड के बाद, चल रहे संस्करण को सत्यापित करें:
/system resource print
तभी बाहरी इंटरफ़ेस पर SSH को पुनः सक्षम करने पर विचार करें (नीचे देखें)।
वर्कअराउंड की तुलना में पैचिंग को प्राथमिकता दें। संस्करण अपडेट ही एकमात्र पूर्ण फिक्स है। नीचे दिए गए वर्कअराउंड एक्सपोज़र को कम करते हैं लेकिन अंतर्निहित खामी को दूर नहीं करते।
उन डिवाइसों के लिए जिन्हें तुरंत अपग्रेड नहीं किया जा सकता — और पैच किए गए डिवाइसों के लिए डिफेंस-इन-डेप्थ के रूप में:
फ़ायरवॉल पर SSH एक्सपोज़र को प्रतिबंधित करें। SSH को इंटरनेट या अविश्वसनीय नेटवर्क पर उजागर न करें। केवल विश्वसनीय स्रोत पतों की अनुमति दें:
/ip firewall filter
add chain=input protocol=tcp dst-port=22 src-address=192.168.1.0/24 \
action=accept place-before=1
add chain=input protocol=tcp dst-port=22 action=drop place-before=2
जहाँ आवश्यक न हो वहाँ SSH को पूरी तरह अक्षम करें। Winbox, WebFig और API अक्सर प्रबंधन के लिए पर्याप्त होते हैं; विचार करें कि क्या रिमोट CLI पहुँच बिल्कुल भी उजागर की जानी चाहिए:
/ip service disable ssh
मजबूत ऑथेंटिकेशन की आवश्यकता रखें। यदि SSH सक्षम रहना चाहिए:
/user ssh-keys import user=<admin> public-key-file=<file>।admin खाता)।प्रबंधन को VPN / सेगमेंटेड प्रबंधन नेटवर्क के पीछे रखें। प्रबंधन पहुँच को सीधे एक्सपोज़र के बजाय विश्वसनीय नेटवर्क या VPN के माध्यम से रूट करें; यह SSH, Winbox (8291), WebFig/HTTP (80/443), RouterOS API (8728/8729) और किसी भी कस्टम SSH पोर्ट (3333, 2222, 8022, और अन्य सामान्य री-पिन अक्सर उपयोग किए जाते हैं) पर लागू होता है।
समझौते के संकेतकों की निगरानी करें (नीचे डिटेक्शन देखें) और ऑथेंटिकेशन और कॉन्फ़िगरेशन इवेंट्स की लॉगिंग सक्षम करें।
फर्मवेयर को अद्यतित रखें और MikroTik सुरक्षा सलाह की सदस्यता लें: https://mikrotik.com/support/security।
संकेत कि इस भेद्यता का किसी डिवाइस पर प्रयास या शोषण किया गया हो सकता है:
full ग्रुप के साथ),
पहुँच खोलने वाले नए फ़ायरवॉल नियम, बदली हुई सेवाएँ, अप्रत्याशित बैकडोर
खाते।/system identity, DNS सेटिंग्स, या रूटिंग/फ़ायरवॉल नियम
जो आपने नहीं बनाए।चल रहे डिवाइस पर उपयोगी जाँचें:
# list users and look for accounts you did not create
/user print detail
# check the log for unusual SSH activity
/log print where topics~"ssh"
यह दस्तावेज़ रक्षात्मक और शैक्षिक उद्देश्यों के लिए प्रकाशित किया गया है — ताकि MikroTik डिवाइसों के प्रशासक एक्सपोज़र का आकलन कर सकें, पैचिंग स्थिति को सत्यापित कर सकें, और अपनी तैनाती को हार्डन कर सकें। शोषण विवरण जानबूझकर रोके गए हैं, और कोई कार्यशील एक्सप्लॉइट जारी नहीं किया गया है। केवल उन सिस्टमों का परीक्षण करें जिनके आप स्वामी हैं या जिनका आकलन करने के लिए आप अधिकृत हैं।