文章总结: 该文档披露了MikroTikRouterOS的两个SSH漏洞组合链(CVE-2026-67279与CVE-2026-86060),可让攻击者在无密码或SSH密钥的情况下完全接管暴露于互联网的路由器。攻击利用SSH状态机缺陷绕过认证,再通过登录程序参数注入获取管理权限。CertPolska已观察到实际利用,建议立即修补并检查入侵指标,隔离受感染设备并重置凭据。
综合评分: 85
文章分类: 漏洞分析,应急响应,网络安全
MikroTrick链允许攻击者在没有密码或SSH密钥的情况下接管MikroTik路由器
原创
零向量实验室
零向量实验室
零向量实验室
2026年9月24日 09:29
中国香港
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
两个MikroTik RouterOS SSH漏洞连在一起,可让攻击者在没有密码、SSH密钥或完整身份验证的情况下,对暴露在互联网上的路由器进行完全管理控制。
CERT Polska称之为 米克罗特里克,结合了SSH状态机器缺陷(CVE-2026-67279),在RouterOS登录过程中存在参数注入错误(CVE-2026-86060)。攻击日志的日期至少为9月2日,即MikroTik在RouterOS 6.49.21、7.23.4和7.24.2中发布补丁的前一天。
作为 先前报告CERT Polska在9月5日警告称,攻击者正在利用RouterOS漏洞控制SSH服务可从公共网络访问的设备。
该警告证实了该漏洞的利用,并敦促立即进行修补,但没有确定哪两个漏洞构成了该链,也没有解释它们是如何结合的 最新分析 提供两者。
链条如何工作
SSH需要三个步骤:建立加密连接,验证用户,然后才允许客户端打开会话并运行命令。服务器发送一条特定消息(SSH_MSG_USERAUTH_SUCCESS)以确认身份验证已通过。
CVE-2026-67279会破坏此序列。如果客户端在身份验证步骤中启动SSH密钥重新协商,则在重新协商完成后,易受攻击的RouterOS会直接进入命令阶段,而无需确认用户身份。
该漏洞不会自行创建经过身份验证的会话或授予任何权限,但会允许未经身份验证的客户端进入需要完成登录的阶段。
CVE-2026-86060将该访问权限转换为完全管理控制。RouterOS启动一个登录程序(/nova/bin/login),该程序从SSH守护进程接收用户名和权限级别作为命令行参数,而无需先检查用户名。以连字符开头的值被视为程序选项而不是名称。
攻击者发送-2作为用户名。登录程序将其视为从文件描述符2读取其身份和权限级别的指令,该文件描述符2指向SSH会话创建的终端。
用户名:SSH登录日志-2
账户信息:完全权限组中的ops
IP地址:82.192.72.4(在成功的攻击中观察到)
IP地址:103.102.31.18(用于攻击企图)
管理员还应检查未知用户、脚本、调度程序条目、隧道、代理、意外的.rif诊断文件或无法解释的获取活动。
如果存在这些指标中的任何一个,CERT Polska建议隔离设备,保留其日志和配置,将其恢复出厂设置,并从可信配置重建设备。
应更改所有密码、密钥和其他凭据。不应恢复来自受感染设备的备份。
CERT Polska使用AI模型,包括通过OpenAI GTAC计划的GPT-5.5-cyber和GPT-5.6-sol,以及本地托管的开放权重模型,在研究期间自动化实验室测试和协议分析。每个发现都经过真实RouterOS系统的验证。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:零向量实验室 零向量实验室
零向量实验室《MikroTrick链允许攻击者在没有密码或SSH密钥的情况下接管MikroTik路由器》