MikroTrick:MikroTik RouterOS 未认证接管链在野利用,12 万台 SSH 暴露设备待排查

MikroTik RouterOS 被披露一条名为 MikroTrick 的未认证接管链,串联 CVE-2026-67279 与 CVE-2026-86060,只要目标设备的 SSH 服务可经公网访问,攻击者无需任何凭证即可取得完整管理员权限。Bishop Fox 已完成实验室复现,并在真实设备上找到攻击活动的持久化痕迹;CISA 已将 CVE-2026-86060 纳入 KEV 目录,联邦修复期限 9 月 13 日。

事件概述

CERT Polska 于 2026 年 9 月披露 RouterOS 六个漏洞,其中部分已被利用。Bishop Fox 从中挑出前提条件最少的一条路径并确认为可用攻击链,影响 RouterOS 7.x 构建版本,可实现完整管理接管。Shadowserver 在 9 月 5 日单次扫描中统计到 12.25 万台暴露 SSH 的 RouterOS 实例。攻击活动最早可追溯至 9 月 2 日,而修复版 6.49.21、7.23.4、7.24.2 发布于 9 月 3 日,存在「先被利用、后有补丁」的窗口。本链与前期通报的 CVE-2026-67277 属同批披露但路径不同。

技术细节

MikroTrick 由两个独立的信任边界缺陷构成:

  • 第一阶段 CVE-2026-67279(认证状态绕过):正常 SSH 连接需依次完成加密建立、用户认证、会话授权。RouterOS 在处理 SSH 重协商(rekey)时,会在重协商完成后把连接错误地推进到下一协议阶段,即使无人通过认证。攻击者借此可打开会话通道并提交执行请求,进入本应仅对已登录用户开放的登录流程。该缺陷 CVSS v4.0 评分 6.9,单独利用不产生管理员权限,但为第二阶段铺路。
  • 第二阶段 CVE-2026-86060(提权,CVSS 9.2):RouterOS 将客户端提交的 SSH 用户名直接传给登录辅助程序,该程序保留了一项历史特性:以短横线开头的用户名会被当作文件描述符编号,指向一条「受信任」的身份记录。攻击者提交用户名「-2」,即可让辅助程序从自己的终端会话读取身份数据,在未认证的情况下被授予管理员身份与权限掩码。

修复对应两处:SSH 分发器先确认会话已分配策略,输入校验在用户名到达辅助程序前拒绝短横线前缀。

影响评估

RouterOS 广泛部署于 ISP、企业分支与中小企业网关,长期被僵尸网络招募。取得管理权限后可植入后门、截获流量、篡改防火墙规则,或把路由器变成代理与 DDoS 节点。Bishop Fox 在授权测试中发现真实设备上存在名为 logrotate 的脚本与 daily-maint 计划任务,每 24 小时重建一个特权账户,且这些对象的所有者显示为数字身份 0 而非命名管理员。已知失陷指标还包括用户 -2 的登录失败记录、系统历史中的 ssh:-2@ 条目,以及创建 ops 账户;攻击源 IP 包括 82.192.72.4 与 103.102.31.18。

修复建议

  • 立即升级至 RouterOS 6.49.21、7.23.4、7.24.2 或更高版本。
  • 按失陷处置而非例行打补丁:审计特权用户、脚本、计划任务、代理与隧道,重点排查所有者标记为 0 的对象。
  • RouterOS 默认将日志存在内存中,重启可能丢失登录记录,应配置远程日志并在重启前保留现场;Flagged 标记仅覆盖部分痕迹,未标记不等于未被入侵。
  • 确认失陷后,先保留配置与日志,再从可信基线重建系统并轮换全部密码与密钥,不要直接还原可能已被篡改的备份。
  • 未升级前,关闭或限制公网暴露的 SSH、WWW/WWW-SSL 与带宽测试服务,仅允许可信管理网段。

参考来源