文章总结: mikrotrick漏洞链串联两个SSH缺陷,无需密码即可接管公网Mikrotik路由器,影响超12.2万台设备。攻击始于9月2日,早于补丁发布。CISA已列入KEV目录。建议立即检查日志中’-2’登录失败记录、未知账号及数据外传,升级RouterOS并完成取证审计。
综合评分: 92
文章分类: 漏洞分析,应急响应,恶意软件,web安全,安全运营
MikroTrick漏洞链:一行命令,无需密码接管公网路由器
原创
klsec
klsec
昆仑AI安全实验室
2026年9月27日 01:27
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一个用户名,两个漏洞,一台暴露在公网上的MikroTik路由器,三分钟之内易主。
2026年9月5日,波兰CERT Polska披露了一个名为MikroTrick的漏洞利用链。它将MikroTik RouterOS中两个独立的SSH缺陷串联起来,让任何能访问目标路由器SSH端口的攻击者,在不提供密码、不使用SSH密钥、不完成任何身份验证的情况下,直接拿到完整的管理员权限。
CISA在9月10日将其中两个关键漏洞列入已知被利用漏洞(KEV)目录,联邦机构被要求在9月13日前完成修复。CERT Polska确认,攻击活动至少在9月2日就已开始,比MikroTik发布补丁早了一天。
Shadowserver基金会的扫描数据显示,截至9月5日,全球有超过122,500台MikroTik设备的SSH服务可从互联网直接访问,集中分布在巴西、美国和印度尼西亚。这意味着攻击者不需要做复杂的网络侦察,只需要打开Shodan,搜一下MikroTik设备,挑一个SSH端口开放的,然后执行利用脚本。整个过程甚至不需要理解漏洞原理。
两个CVE,一条完整的攻击链
MikroTrick的核心不是某一个“惊天动地”的单一漏洞。它由两个不同信任边界上的失败拼接而成。Bishop Fox的安全研究员Emilio Gallegos对此的评价一针见血:“第一个漏洞让未认证的连接到达了RouterOS本应在登录后才暴露的功能。第二个漏洞让登录进程把来自那个连接的数据当成了可信的管理员身份。”
第一环:CVE-2026-67279——SSH状态机绕过(CVSS 6.9)
SSH协议规定了一个严格的顺序:建立加密连接、完成用户认证、然后才允许客户端打开会话通道并执行命令。服务器通过发送SSH_MSG_USERAUTH_SUCCESS消息来确认认证通过。
CVE-2026-67279打破了这个顺序。如果客户端在认证阶段发起一次SSH密钥重协商,存在漏洞的RouterOS在重协商完成后会直接跳到命令阶段,而不等待认证确认。
这个漏洞本身不创建已认证的会话,也不授予任何权限。它做的事情,是让一个未认证的客户端到达了一个本应需要完整登录才能进入的阶段。这是攻击链的入口,也是“第一块多米诺骨牌”。
第二环:CVE-2026-86060——参数注入提权(CVSS 9.2)
RouterOS在SSH登录过程中会启动一个登录程序(/nova/bin/login),该程序从SSH守护进程接收用户名和权限等级,作为命令行参数传入,但不先检查用户名的格式。
问题在于:如果一个参数以连字符开头,它会被当作程序选项处理,而不是用户名。攻击者发送的用户名是-2。登录程序将这个值解读为“从文件描述符2读取身份和权限等级”,而文件描述符2指向SSH会话创建的终端。通过SSH通道,攻击者已经把选定的用户名和权限值写入了这个终端。登录程序接受两者,直接打开了一个完全提权的控制台。
CERT Polska的措辞是:“CVE-2026-67279允许未认证客户端创建会话通道,CVE-2026-86060允许它用攻击者控制的策略掩码提供登录信息。”
PoC已经公开,利用门槛为零
GitHub上已经出现了两个独立的MikroTrick PoC仓库。一个针对CVE-2026-67276的SSH公钥认证绕过,另一个针对完整攻击链的端到端利用。
完整攻击链的PoC只有四个步骤:
第一步,客户端尝试以用户名-2进行密码认证。服务器拒绝,但在会话状态中留下了这个待处理的用户名。这是攻击活动的第一个IoC:login failure for user -2。
第二步,在认证完成前发起密钥重协商,触发CVE-2026-67279,服务器丢弃认证门禁。
第三步,打开会话通道和PTY,交互式Shell以待处理的-2作为用户名启动登录辅助程序。
第四步,利用CVE-2026-86060,向文件描述符2发送全1的策略掩码(RouterOS会将其钳制为完整策略集),会话以完整管理员权限启动。后续操作在日志中显示为ssh:-2@<ip>,这是攻击活动的指纹。
PoC的功能很直接:植入一个全权限测试账号(用户名hacker,密码hacker),打印登录命令,然后退出。这个被利用的控制台本身不稳定——后续的重协商会重新启用认证门禁并断开通道——所以攻击者需要一个正常SSH登录作为持久路径。
MikroTik在9月3日发布了补丁,覆盖RouterOS 6.49.21、7.23.4和7.24.2三个版本。但攻击日志显示,利用活动至少从9月2日就开始了。有人在补丁发布之前就拿到了漏洞信息,并开始规模化利用。
补丁之外,你还需要检查什么
如果你的MikroTik路由器曾将SSH暴露在公网上,在证明清白之前,应该把它视为已被入侵。
第一步,检查路由器日志中是否存在login failure for user -2 via ssh。这是攻击链的直接证据。
第二步,检查是否存在名为ops或hacker的未知高权限账号。CERT Polska确认,在部分受影响设备上,ops账号被成功创建。
第三步,检查是否有诊断文件创建和向未知IP的数据传输记录。CERT Polska在部分事件中发现诊断文件创建后紧跟着向攻击者IP的数据传输,强烈暗示设备配置已被复制到攻击者基础设施。
已知的关联IP包括82.192.72[.]4(Leaseweb,托管了MIPS架构的busybox二进制文件)和103.102.31[.]18。相关文件中ftpsrv.py、launch.sh和serve.py在VirusTotal上均无检测记录。
第四步,升级RouterOS。如果设备已经被入侵,仅升级固件不足以清除攻击者植入的持久化后门。必须完成完整的配置审计和取证。
这件事真正让人不安的地方
MikroTrick不是第一个针对MikroTik的漏洞链,也不会是最后一个。它真正让人不安的,是攻击链的利用门槛。
从PoC公开的那一刻起,利用这个漏洞就不再需要理解SSH协议、不需要理解状态机、不需要理解参数注入。你只需要知道目标IP,运行一个Python脚本,等三分钟。CERT Polska发现这个漏洞链的过程中,AI模型发挥了关键作用——漏洞的复现和分析在几天内就完成了。
安全研究员Costin Raiu在Medium上写的那句话,值得放在这里作为结尾:“如果你有一台MikroTik路由器在互联网上,SSH端口开着,它可能已经被入侵了。”
这不是危言耸听。12.2万台暴露设备里,有多少台在9月2日到9月3日之间被攻破,没有人知道确切数字。但攻击日志不会说谎——它们从9月2日就开始了。
严正声明
本文所述MikroTrick漏洞链信息基于CERT Polska技术分析、CISA KEV公告及公开PoC仓库。所有CVE均已由MikroTik在RouterOS 6.49.21、7.23.4、7.24.2及7.25beta3中修复。本文仅用于安全研究和防御目的,任何利用所述技术对未授权系统实施攻击的行为均属违法。请立即检查你的MikroTik设备日志,确认是否存在-2用户名的登录失败记录,并将RouterOS升级至最新稳定版本。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:昆仑AI安全实验室 klsec
klsec《MikroTrick漏洞链:一行命令,无需密码接管公网路由器》