
Рекомендации по CVE-2026-86060 — критической уязвимости повышения привилегий до аутентификации в MikroTik RouterOS SSH, с анализом воздействия, рекомендациями по обнаружению и шагами по усилению защиты.
| Поле | Значение |
|---|
| CVE | CVE-2026-86060 |
| Продукт | MikroTik RouterOS (служба SSH) |
| Уязвимые версии | RouterOS 6.x и 7.0.0 – 7.23.3 (включительно) |
| Исправленные версии | RouterOS 7.23.4 и более поздние |
| Тип уязвимости | Повышение привилегий до аутентификации (обход аутентификации / нарушение контроля доступа) |
| Вектор атаки | Удалённо, без аутентификации, через службу SSH |
| Предусловия | Отсутствуют — не требуются учётные данные, взаимодействие с пользователем или локальный доступ |
| Воздействие | Полный административный (policy) контроль над маршрутизатором |
| CVSSv3.1 | 9.8 (Критический) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Подтверждено на | MikroTik CHR 6.49.20 и 7.21.5 (локальная лаборатория); также проведена ограниченная проверка на интернет-доступных установках |
Неаутентифицированный удалённый злоумышленник может получить полный административный контроль над уязвимым устройством MikroTik RouterOS, взаимодействуя исключительно с его службой SSH. Учётные данные, взаимодействие с пользователем и локальный доступ не требуются.
Получив полный policy, злоумышленник обладает теми же привилегиями, что и администратор RouterOS с группой full: чтение и изменение всей конфигурации, создание привилегированных учётных записей и бэкдоров, включение/отключение служб, перенаправление или перехват трафика, а также использование устройства в качестве точки опоры для проникновения во внутренние сети.
6.x и 7.0.0 – 7.23.3 (вся ветка 6.x и 7.x вплоть до исправления).7.23.4 и новее.Проблема была проверена на официальных релизах CHR 6.49.20 и CHR 7.21.5, запущенных в локальной лаборатории на базе QEMU (MikroTik Cloud Hosted Router), а также дополнительно подтверждена на небольшом числе интернет-доступных установок, обнаруженных в ходе ограниченного исследовательского анализа (детали не раскрываются; публикация данных сторонних хостов не производится).
| Диапазон версий | Статус |
|---|---|
| 6.x – 7.23.3 | Уязвима |
| ≥ 7.23.4 | Исправлена — обновитесь немедленно |
Уязвимость представляет собой повышение привилегий до аутентификации в службе SSH RouterOS, позволяющее неаутентифицированному SSH-клиенту получить сессию консоли RouterOS с полной маской административного policy.
Конкретный механизм, затронутые пути в коде и любые триггерные значения намеренно не раскрываются во избежание воспроизведения. Описан только эффект на высоком уровне: неаутентифицированный клиент может получить полный административный policy без действительных учётных данных.
Примечание о раскрытии информации: данный документ намеренно не публикует эксплойт-код, конкретные триггерные значения или пошаговый рецепт воспроизведения. Предоставлены скриншоты proof-of-concept (см. ниже); рабочий payload или исходный код не публикуются.
Успешная атака даёт неаутентифицированному удалённому злоумышленнику полные административные привилегии группы full на маршрутизаторе. Наблюдаемые и реалистичные последствия:
full и бэкдоров, блокировка легитимных администраторов.Поскольку устройства RouterOS находятся на периметре сети (шлюзы, VPN-концентраторы, CPE провайдеров, корпоративные маршрутизаторы), радиус поражения обычно значительно больше, чем у одного скомпрометированного хоста.
Чтобы данное уведомление было безопасным для публичного распространения, здесь не публикуются ни эксплойт-код, ни триггерные значения, ни скрипт воспроизведения.
Лабораторная проверка: подтверждено на MikroTik CHR 6.49.20 и 7.21.5 в локальной лаборатории QEMU/Docker. Доказательство демонстрировало действие записи (создание и последующее удаление пользователя с policy full), невозможное для сессии только для чтения/неаутентифицированной — полный административный policy был получен до аутентификации.
Скриншоты proof-of-concept:


Проблема исправлена в RouterOS 7.23.4 и более поздних версиях.
Сначала создайте резервную копию конфигурации:
/system backup save name=backup-before-upgrade
/export file=export-before-upgrade
Обновитесь через обычные каналы:
System → Packages → Check for updates (или загрузите routeros-<version>.npk для архитектуры маршрутизатора).После обновления проверьте работающую версию:
/system resource print
Только после этого рассмотрите возможность повторного включения SSH на внешних интерфейсах (см. ниже).
Предпочитайте исправление, а не обходные пути. Обновление версии — единственное полное исправление. Приведённые ниже обходные пути снижают подверженность, но не устраняют основную уязвимость.
Для устройств, которые невозможно обновить немедленно — и в качестве эшелонированной защиты для исправленных:
Ограничьте доступность SSH на межсетевом экране. Не открывайте SSH в Интернет или недоверенные сети. Разрешайте только доверенные адреса источников:
/ip firewall filter
add chain=input protocol=tcp dst-port=22 src-address=192.168.1.0/24 \
action=accept place-before=1
add chain=input protocol=tcp dst-port=22 action=drop place-before=2
Полностью отключите SSH там, где он не требуется. Winbox, WebFig и API часто достаточны для управления; рассмотрите, нужно ли вообще открывать удалённый доступ к CLI:
/ip service disable ssh
Требуйте строгую аутентификацию. Если SSH должен оставаться включённым:
/user ssh-keys import user=<admin> public-key-file=<file>.admin).Разместите управление за VPN / сегментированной управляющей сетью. Направляйте управляющий доступ через доверенную сеть или VPN вместо прямого открытия; это относится к SSH, Winbox (8291), WebFig/HTTP (80/443), RouterOS API (8728/8729) и любым нестандартным портам SSH (3333, 2222, 8022 и другие часто используемые переназначения).
Следите за индикаторами компрометации (см. раздел «Обнаружение» ниже) и включите журналирование событий аутентификации и конфигурации.
Поддерживайте прошивку в актуальном состоянии и подпишитесь на уведомления о безопасности MikroTik: https://mikrotik.com/support/security.
Признаки того, что данная уязвимость могла быть использована или эксплуатирована на устройстве:
full), новые правила межсетевого экрана, открывающие доступ, изменённые службы, неожиданные бэкдор-учётные записи./system identity, настройки DNS или правила маршрутизации/межсетевого экрана, которые вы не вносили.Полезные проверки на работающем устройстве:
# list users and look for accounts you did not create
/user print detail
# check the log for unusual SSH activity
/log print where topics~"ssh"
Данный документ публикуется в защитных и образовательных целях — чтобы администраторы устройств MikroTik могли оценить подверженность, проверить статус исправления и усилить защиту своих развёртываний. Детали эксплуатации намеренно не раскрываются, и рабочий эксплойт не публикуется. Тестируйте только системы, которыми вы владеете или на оценку которых у вас есть разрешение.