路由器正被一条漏洞链攻破
黑客正在利用MikroTik路由器上两个新披露的漏洞,对暴露在公网的SSH服务下手,直接夺取设备控制权。波兰计算机应急响应小组(CERT)把这条攻击链命名为“MikroTrick”,并确认它已经在野外被实际利用。
![]()
第一个漏洞编号是CVE-2026-67276,属于SSH认证绕过。问题出在RouterOS对RSA公钥的校验不完整。攻击者只要知道用户名和该用户公钥的公开模数,就能伪造一把不同的密钥,在没有合法私钥的情况下登录设备。
第二个漏洞编号是CVE-2026-86060,属于SSH权限提升。攻击者通过精心构造的用户名操纵SSH会话,最终拿到完整的管理员权限。两个漏洞组合起来,就是一条从登录到夺权的完整链路。
漏洞发现与修复版本
这两个漏洞由波兰CERT在GPT-5.5-cyber和GPT-5.6-sol的协助下发现,评级均为严重级别。波兰CERT还提到第三个漏洞CVE-2026-67277,影响RouterOS的带宽测试服务,未认证攻击者可以利用它泄漏内核内存,或者远程让路由器崩溃重启。
MikroTik已经在9月3日发布的RouterOS 7.25beta3、7.24.2、7.23.4和6.49.21中修复了这些漏洞,波兰CERT也验证了修复有效。厂商在公告里说,并非所有配置都会受影响,但没有披露具体细节,目的是给用户留出打补丁的时间。
更新还加入了一个妥协检测机制。路由器启动时会检查是否存在已知的未授权配置更改迹象,发现后禁用恶意条目,并记录一条严重警告日志。
攻击迹象与应对建议
波兰CERT强调,没有检测到妥协标记,不等于路由器一定没被攻破。他们公布了几个可参考的失陷指标:
- 日志中出现“login failure for user -2 from via ssh”和“user added by ssh:-2@”
- 存在一个高权限的ops账户
- IP地址82.192.72.4与已确认的成功攻击有关
- IP地址103.102.31.18被观察到尝试利用MikroTrick
如果怀疑设备已经失陷,波兰机构的建议是:先隔离路由器,保留日志和配置,然后恢复出厂设置,从可信配置重新搭建,同时轮换密码、密钥和其他机密信息。
对于暂时无法立即更新的人,一个可行的临时措施是限制或禁用外部可访问的SSH、WWW/WWW-SSL和带宽测试服务。公网暴露面收窄,攻击者就没有那么容易摸到入口。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.