CVE-2026-67277:MikroTik RouterOS btest 漏洞遭在野利用,可致内核内存泄露与设备崩溃

波兰国家 CERT(CERT.PL)与 MikroTik 于 9 月初披露路由器操作系统 RouterOSCVE-2026-67277 漏洞:带宽测试服务 btest 在主会话完成认证之前即接受”关联”连接,未认证的远程攻击者可借此读取内核内存数据,或触发整数下溢令 RouterOS 内核直接重启。ENISA 与 EU CSIRTs Network 的 KEV 记录确认该漏洞已遭在野利用,9 月 5 日 CISA 侧记录已同步,官方修复版本 6.49.21、7.23.4(Long-term)与 7.24.2(Stable)已于 9 月 3 日前后发布。

事件概述

CVE-2026-67277 由 CERT.PL 研究员 Sławomir Rozbicki 报告,CVSS 4.0 评分 8.8(High),属于”关键功能缺失认证”(CWE-306)类缺陷。受影响范围覆盖 RouterOS 6.0.0 至 6.49.20、7.0.0 至 7.23.3 以及 7.24 至 7.24.1,几乎横跨 MikroTik 全部在售路由设备。CERT.PL 同步发布的另一份通告标题即为”RouterOS 漏洞正被积极利用”,独立研究员对 RouterOS 7.23.4 静默补丁的逆向分析(”MikroTrick”)进一步还原了漏洞机制。目前公开信源未披露受影响设备的具体数量与攻击者的目标特征。

技术细节

漏洞位于 btest(bandwidth test)服务的会话状态处理逻辑:RouterOS 在对应主会话尚未完成认证时就会接受一个”related”的 btest 连接,未认证客户端可利用这一状态直接发起 IPv4 UDP 测试。当测试配置为 random-data=false 时,发送端会把内核数据包缓冲区中未初始化的尾部数据原样发出,形成内核内存信息泄露;另一处未校验、方向反转的数据包大小区间还会引发无符号整数下溢,产生异常巨大的分片输出,最终可直接重启 RouterOS 内核。两个原语叠加意味着同一漏洞既可做信息收集、也可做拒绝服务,攻击全程无需任何认证。

影响评估

RouterOS 设备大量暴露在公网,是攻击者眼中的高价值目标——拿下路由器即可实施流量劫持、中间人攻击或作为跳板。KEV 收录与 CERT.PL 的在野利用确认表明该漏洞已从”理论风险”转为”实际威胁”,未升级设备的暴露窗口正在被真实利用。内核内存泄露可为后续漏洞利用提供地址信息,内核崩溃则会直接造成网络中断,对依赖 MikroTik 设备承载出口或核心链路的中小企业与 ISP 影响尤为直接。

修复建议

  • 立即升级 RouterOS 至 6.49.21、7.23.4(Long-term)或 7.24.2(Stable),旧版本 6.x 用户应完成迁移规划。
  • 临时缓解:未使用带宽测试功能的设备应关闭 IP Service List 中的 btest 服务;确需使用的,通过防火墙将 btest 端口限制在可信管理网段。
  • 排查公网暴露面:确认路由器的 Winbox、SSH、API 等 management 服务未直接暴露公网,统一收敛管理入口。
  • 检测规则:关注未授权来源对 btest 端口的 UDP 会话、设备莫名重启与带外流量异常,结合防火墙日志回溯扫描行为。
  • 持续关注 CERT.PL 与 MikroTik 官方通告,确认是否存在配套的第二批修复(CERT.PL 通告涉及多枚漏洞)。

参考来源