一条命令,不打密码、不带密钥、不用你去点任何东西,一台路由器就换了主人。这不是电影情节,是 2026 年 9 月真实发生在 MikroTik 设备上的事——波兰 CERT Polska 披露的漏洞链,被媒体叫作 MikroTrick。
先把条件说清楚,免得吓到自己:它只咬一类设备——把 SSH(22 端口)暴露在公网上的 MikroTik 路由器。MikroTik 官方也强调,默认配置下 RouterOS 并不对公网开放 SSH,出问题的基本都是管理员自己把管理口开到了外网。所以真正该紧张的,是那些“图省事把 22 端口映射出去”的小公司、跨境电商和远程办公机器。
![]()
图 1 家用无线路由器。路由器是网络的边界,也是最容易被忘记升级的设备
两个洞串成一条链
这次不是一个漏洞,是两个凑在一起。第一个(CVE-2026-67279)出在 SSH 的状态机:客户端在登录认证还没做完时抢先请求“密钥重协商”,服务端处理完之后,错把会话状态推进到了命令执行阶段——本该先认证,却直接放了行。
第二个(CVE-2026-86060)是登录进程里的参数注入,危险等级 9.2 分。一个洞给你落脚点,另一个把权限直接抬到完整的路由器管理员。两者一串联,就成了一条从“无需密码”到“整机归别人”的完整链条。细节层面只说到这,公开资料也没有现成的一键利用工具,但技术路径已经被完整披露。
![]()
图 2 MikroTik 的网络设备。它的操作系统叫 RouterOS,是这次漏洞的舞台
先看版本,再看暴露面
判断会不会中招,两步就够。第一步看版本:RouterOS 属于下面任一区间的,都在受影响范围内——7.24.x 低于 7.24.2、7.x 低于 7.23.4、6.x(长期支持版)低于 6.49.21。修好之后,稳妥的版本是 7.24.2(Stable 稳定版)、7.23.4 和 6.49.21(均为 Long-term 长期版)。
第二步看暴露面:路由器上的 SSH(22 端口)、WebFig(WWW/WWW-SSL)和带宽测试服务,有没有被映射到公网。MikroTik 已在 9 月 3 日发布了修复版本;第三方扫描显示,截至 9 月 5 日全球仍有超过 12.25 万台 MikroTik 设备的 SSH 能从互联网直接访问,集中在巴西、美国、印尼等地。设备数量不等于入侵数量,但暴露在那儿,就一直在别人的扫描清单里。
![]()
图 3 MikroTik 的 WinBox 管理界面(示意)。版本信息、暴露端口都能在这里看到
修复三步:升级、撤暴露、查痕迹
第一步,升级。能上网的,直接在 WinBox 里 System → Packages → Check for Updates;不方便联网的,去 MikroTik 官网下对应的 .npk 包手动升级。图 4 是一般路由器固件升级页面的样子,思路一样:先备份配置,再上传固件,重启。
![]()
图 4 路由器固件升级界面(示意,图中为另一品牌)。升级前记得先备份配置
第二步,撤暴露。短期内升不了级的设备,先把 SSH、WWW/WWW-SSL 和 bandwidth-test 从公网撤下来,或者限制到可信的管理网段。这只是临时减伤,不算修复。同时注意:受影响的路由器别再拿它内置的 SSH 客户端去连别的机器,防止被当跳板。
第三步,查痕迹。升级后的新版 RouterOS 启动时会扫描配置里的已知篡改,把可疑设备标成 Flagged 并写一条 critical 日志;也可以直接翻日志,搜两条关键字——一条类似 login failure for user -2(后面跟来源 IP 加 via ssh),另一条形如 user <名字> added by ssh:-2@。再顺手核对一下用户列表里有没有陌生的高权限账号(攻击者常用的是 ops),以及 scripts、scheduler、proxy、tunnel 这些多年没动过的地方有没有多出东西。
确认被入侵,别急着清日志
如果真发现了痕迹,处置顺序比“赶紧删干净”重要得多:先把设备从网络里隔离出来,导出并留存日志和配置当证据,再恢复出厂、用可信的配置重建,最后把经由这台设备暴露过的密码、密钥、证书全部换一遍。
还有一个反直觉的提醒:不要直接把它之前那份完整备份还原回去。恶意账号、脚本和计划任务很可能就藏在备份里,一还原,等于把入侵者也请回来。
![]()
图 5 路由器长期通电、又不常升级,正是最容易被自动化扫描盯上的一类设备
为什么路由器总在“升级队列”的最后
这轮漏洞不是孤例。同期还有 D-Link 家用路由器 DIR-822A 被曝出两个接近满分(CVSS 10.0)的零时差漏洞,攻击者同样无需认证就能拿到最高权限。共同点很明显:路由器常年通电、藏在角落、被人默认“不用管”,补丁周期普遍比服务器和个人电脑慢得多,于是成了攻击者稳定的活水。
一分钟自查清单
检查项
怎么做
合格标准
固件版本
进管理后台看版本号,比对官方最新版
不低于这次的修复版本
管理端口
看端口映射与“远程管理”设置
SSH、Web 管理口不对公网开放
默认密码
改掉出厂账号和密码
用强密码,不用 admin/123456
陌生账号
查用户列表、脚本、计划任务
没有不认识的条目
日志异常
搜“-2”“ops”等关键字
没有可疑登录与新增账号记录
对普通用户来说,结论其实很朴素:路由器的管理面,永远不要往公网开。远程管理能关就关,要开就配合 VPN 或者限制源地址;固件有更新就升,别等到出事才想起来角落里的那台设备。花十分钟升级和自查,总比事后取证重建省事。你家的路由器上次升级固件,是什么时候?评论区聊聊吧
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.