文章总结: 本文分析并复现了MikroTikRouterOS7.24.1及以下版本的严重RCE漏洞CVE-2026-67279与CVE-2026-86060,该漏洞为零前提远程代码执行,已在野被大规模利用,可导致完整权限控制台与任意命令执行。建议立即升级至修复版本,并通过防火墙限制管理面暴露,排查入侵迹象并重置账户密码。
综合评分: 88
文章分类: 漏洞分析,应急响应,漏洞预警,渗透测试,安全运营
【已复现】MikroTik RouterOS RCE漏洞 CVE-2026-67279/CVE-2026-86060
原创
源影安全
源影安全
源影安全团队
2026年9月7日 16:54
四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
大家下午好,前两天看到:
cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited
这个以后我们就尝试进行了跟进分析,并于今日复现:
1. CVE-2026-67279 / CVE-2026-86060 完整利用链逆向分析与复现
| 项目 | 内容 |
| — | — |
| 分析对象 | MikroTik RouterOS 7.24.1 (stable) |
| 漏洞编号 | CVE-2026-67279, CVE-2026-86060(主链)CVE-2026-67276, CVE-2026-67277, CVE-2026-67281(关联) |
| 威胁等级 | 严重 — 零前提远程代码执行,已在野大范围利用 |
| 复现状态 | ✅ 完整闭环:零凭据 → 任意命令执行 → 持久化后门账户 |
2. 影响范围
| 维度 | 说明 |
| — | — |
| 受影响版本 | RouterOS 7.x stable ≤7.24.1(实测 7.24.1);详见官方公告版本矩阵 |
| 修复版本 | 7.24.2 / 7.23.4 / 6.49.21 / 7.25beta3 及以上 |
| 利用前提 | 仅 SSH(22) 端口可达; |
| 认证要求 | 无(零前提) |
| 利用结果 | 完整权限控制台(认证身份为系统中已存在的管理员,实测 admin/full),任意命令执行 |
| 交互依赖 | 无需交互;单命令即可完成持久化 |
| 平台差异 | x86 安装版与 CHR 试用版均受影响(x86 版另有 license key 屏,系环境问题而非缓解措施) |
3. 防护与处置建议
立即处置:
- 升级至7.24.2 / 7.23.4 / 6.49.21 / 7.25beta3及以上
- 无法立即升级:将 SSH(22)、WWW/WebFig(80/443)、API(8728/8729)、bandwidth-test(2000)用防火墙限制为仅可信管理网段可达;btest 服务可直接关闭
- 排查 IOC,重点核对 full 组用户清单与最近登录记录
- 发现入侵迹象:离线备份配置 → 重置设备 → 升级 → 恢复配置 → 重置全部账户密码(含 SSH 密钥)→ 复查 /user、/system logging、防火墙与 device-mode
深度防御(针对本报告揭示的信任模型缺陷):
- 管理面最小暴露:更改 SSH 端口收益有限(扫描器全端口探测),应依赖 IP 白名单 + 防火墙而非隐蔽
- 开启完整日志并外发(syslog),重点监控 login failure for user -2 类异常用户名
- 定期审计 /user 与 /user group
对厂商(分析层面建议):exec 前对跨进程传递的用户名做字符白名单;fd 凭据通道与用户输入通道(pty)物理分离;认证判定不应依赖可从 stdin 读到的数据。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:源影安全团队 源影安全
源影安全《【已复现】MikroTik RouterOS RCE漏洞 CVE-2026-67279/CVE-2026-86060》