| 字段 | 值 |
|---|---|
| CVE | CVE-2026-86060 |
| 产品 | MikroTik RouterOS(SSH 服务) |
| 受影响版本 | RouterOS 6.x 及 7.0.0 – 7.23.3(含) |
| 修复版本 | RouterOS 7.23.4 及更高版本 |
| 漏洞类型 | 认证前权限提升(认证绕过 / 访问控制失效) |
| 攻击向量 | 远程、未认证、通过 SSH 服务 |
| 前置条件 | 无 — 无需凭据、无需用户交互、无需本地访问 |
| 影响 | 路由器的完全管理(策略)控制 |
| CVSSv3.1 | 9.8(严重) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 确认环境 | MikroTik CHR 6.49.20 及 7.21.5(本地实验环境);另进行了有限的互联网暴露验证 |
未认证的远程攻击者仅通过与其 SSH 服务交互,即可获得存在漏洞的 MikroTik RouterOS 设备的完全管理控制权。 无需凭据、无需用户交互,也无需本地访问。
一旦获得完整策略权限,攻击者便拥有与 full 组 RouterOS 管理员相同的权限:读取和修改整个配置、创建特权账户和后门、启用/禁用服务、重定向或拦截流量,并将该设备作为跳板渗透进入内部网络。
6.x 及 7.0.0 至 7.23.3(整个 6.x 和 7.x 分支直至修复版本)。7.23.4 及更新版本。该问题已在本地基于 QEMU 的实验环境(MikroTik Cloud Hosted Router)中针对官方 CHR 6.49.20 和 CHR 7.21.5 版本进行了验证,此外还在有限验证研究期间对少量互联网暴露的安装进行了确认(细节保留;不公开第三方主机信息)。
| 版本范围 | 状态 |
|---|---|
| 6.x – 7.23.3 | 存在漏洞 |
| ≥ 7.23.4 | 已修补 — 请立即升级 |
该漏洞是 RouterOS SSH 服务中的认证前权限提升,允许未认证的 SSH 客户端访问具有完全管理策略掩码的 RouterOS 控制台会话。
具体机制、受影响的代码路径及任何触发值均被有意保留以防止复现。仅描述高层影响:未认证的客户端无需有效凭据即可获得完全管理策略。
负责任披露说明: 本文档有意不公开漏洞利用代码、具体触发值或逐步复现方法。 提供了概念验证截图(见下文);不发布任何可用的载荷或源代码。
成功攻击可使未认证的远程攻击者在路由器上获得完全的 full 组管理权限。已观察到及现实中的后果:
full 组用户和后门,锁定合法管理员。由于 RouterOS 设备位于网络边缘(网关、VPN 集中器、ISP CPE、企业路由器),影响范围通常远大于单台被入侵主机。
为使本公告可安全公开分发,此处不发布任何漏洞利用代码、触发值或复现脚本。
实验室验证: 在本地 QEMU/Docker 实验环境中于 MikroTik CHR 6.49.20 和 7.21.5 上确认。该证明演示了一个写入操作(创建并随后删除一个 full 策略用户),这对于只读/未认证会话是不可能的 — 完全管理员策略是在认证前获得的。
概念验证截图:


该问题已在 RouterOS 7.23.4 及更高版本中修复。
首先备份您的配置:
/system backup save name=backup-before-upgrade
/export file=export-before-upgrade
通过常规渠道升级:
System → Packages → Check for updates(或上传适用于路由器架构的 routeros-<version>.npk)。升级后,验证正在运行的版本:
/system resource print
只有在此之后才考虑在外部接口上重新启用 SSH(见下文)。
优先修补而非变通方案。 版本更新是唯一完整的修复。以下变通方案可减少暴露,但无法消除底层缺陷。
对于无法立即升级的设备 — 以及作为已修补设备的纵深防御:
在防火墙上限制 SSH 暴露。 不要将 SSH 暴露到互联网或不受信任的网络。仅允许受信任的源地址:
/ip firewall filter
add chain=input protocol=tcp dst-port=22 src-address=192.168.1.0/24 \
action=accept place-before=1
add chain=input protocol=tcp dst-port=22 action=drop place-before=2
在不需要的地方完全禁用 SSH。 Winbox、WebFig 和 API 通常足以进行管理;请考虑是否必须暴露远程 CLI 访问:
/ip service disable ssh
要求强认证。 如果必须保持 SSH 启用:
/user ssh-keys import user=<admin> public-key-file=<file>。admin 账户)。将管理置于 VPN / 分段管理网络之后。 通过受信任的网络或 VPN 路由管理访问,而非直接暴露;这适用于 SSH、Winbox(8291)、WebFig/HTTP(80/443)、RouterOS API(8728/8729)以及任何自定义 SSH 端口(3333、2222、8022 及其他常见的重新绑定端口经常被使用)。
监控入侵指标(见下文检测)并启用认证和配置事件的日志记录。
保持固件最新并订阅 MikroTik 安全公告:https://mikrotik.com/support/security。
设备上可能已尝试或利用此漏洞的迹象:
full 组的用户)、打开访问的新防火墙规则、更改的服务、意外的后门账户。/system identity、DNS 设置或路由/防火墙规则,并非您所做的。在运行中的设备上有用的检查:
# list users and look for accounts you did not create
/user print detail
# check the log for unusual SSH activity
/log print where topics~"ssh"
本文档出于防御和教育目的发布 — 以便 MikroTik 设备的管理员评估暴露情况、验证修补状态并加固其部署。利用细节被有意保留,不发布任何可用的漏洞利用。仅测试您拥有或获授权评估的系统。