文章总结: MikroTikRouterOS存在SSH认证绕过漏洞CVE-2026-67279,可未认证接管路由器,已发现在野利用并列入KEV。建议立即升级至7.24.2等修复版本,收敛SSH暴露面,排查异常用户与配置痕迹,确认入侵后隔离并重建系统。
综合评分: 85
文章分类: 漏洞分析,应急响应,安全运营
CVE-2026-67279:MikroTik路由器SSH未认证接管
红队安全圈
红队安全圈
红队安全圈
2026年9月26日 08:03
重庆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
SSH 认证被 rekey 跳过,未认证直通命令执行,串联提权拿到整台路由器——野外攻击已确认。
01 漏洞速览
漏洞编号CVE-2026-67279
影响产品MikroTik RouterOS
漏洞类型CWE-841 行为流程校验不当
危害等级链内 CVE-2026-86060 为 9.2 分
受影响版本7.24<7.24.2 / 7.x<7.23.4 / 6.x<6.49.21
在野利用是,9月2日起实际攻击,已入 KEV
公开 PoC无 EXP 仓库,路径已详细披露
攻击前提SSH 可达,无需凭证与交互
02 漏洞成因
正常的 SSH 流程是:握手完成 → 用户认证 → 才进入连接协议(开 channel、执行命令)。
CVE-2026-67279 的根因在状态机流转:客户端在认证完成前主动请求 rekey(密钥重协商),服务端处理完 rekey 后,把会话状态错误地推进到了连接协议阶段,此时用户认证从未发生。未认证客户端就此获得打开 session channel 的能力,而且服务端真的会分发 exec 请求——结果是可以在 RouterOS 管理的文件命名空间内未认证地创建、覆写、重建文件,包括存放配置和诊断数据的支撑文件。
串联用的 CVE-2026-86060 则是 SSH 登录路径的参数注入(CWE-88):以特定禁用字符开头的用户名可以篡改受信任的 RouterOS 策略掩码,把会话权限抬到完整管理员。一个洞给你落脚点,另一个洞给你整个设备。
03 影响范围
7.24.x 低于 7.24.2、7.x 低于 7.23.4、6.x(Long-term)低于 6.49.21 均受影响。
已修复版本:7.24.2(Stable)、7.23.4(Long-term)、6.49.21(Long-term)、7.25beta3
默认配置下 RouterOS 不对公网开放 SSH,暴露面大的主要是管理员自己放开了 SSH 的设备。目前公网扫描显示仍有超过 12 万台设备暴露在风险配置下。
04 利用分析
利用路径已被第三方研究者独立复现,链条完整:
第一步:连接目标 22 端口,在认证阶段主动发起 rekey 请求。
第二步:rekey 完成触发 CVE-2026-67279,会话绕过认证进入连接协议,打开 session channel 发送 exec 请求。
第三步:通过 exec 请求在路由器文件命名空间写入受控内容。
第四步:触发 CVE-2026-86060,SSH 用户名参数注入修改策略掩码,会话升级为完整 RouterOS 权限。
第五步:实际攻击中观察到攻击者创建高权限账户 ops,完成持久化。
整条链不要密码、不要密钥、不要交互,只要求 SSH 可达。没有公开一键 EXP,但技术细节已完整公开,复现门槛不高。
05 检测与排查
升级后,新版 RouterOS 启动时会扫描配置中的已知篡改痕迹,发现可疑项会写 critical 日志并把设备标记为 Flagged。查看标记:
/system/device-mode/print
已知攻击痕迹,可在日志里检索:
日志中的两条关键痕迹
login failure for user -2
from
user
ssh:-2@
再检查有没有不认识的高权限用户 ops。已确认的攻击来源:82.192.72.4(成功入侵)、103.102.31.18(利用尝试)。注意 Flagged 只覆盖部分痕迹,未标记不等于干净。此外应逐一核对 users、scripts、scheduler、proxy、tunnel 等配置项有没有不认识的改动。
06 修复建议
立即升级到 7.24.2 / 7.23.4 / 6.49.21 或更高。无法立即升级的,把 SSH、WWW/WWW-SSL、bandwidth-test 限制在可信管理网段。
修复前的设备避免发起出站 TLS 连接,也别用其内置 SSH 客户端去连别的机器(防下游利用)。
公网暴露过 SSH 的设备,升级后必须补做日志和配置审查——补丁拦得住新攻击,撤不掉攻击者已获得的访问。
确认被入侵:先隔离、留存日志与配置、收集证据,再恢复出厂并从可信配置重建,轮换所有可能经此暴露的密码和密钥。不要直接回滚被入侵设备的完整备份,恶意用户、脚本、计划任务可能一起被还原。
07 红队视角
这条链实战价值很高:路由器是网络咽喉,拿下一台边界 MikroTik 等于拿下流量入口——流量劫持、隧道中转、VPN 凭证截获都能做,还能借内置 SSH 客户端和出站 TLS 向内网横向。利用门槛只剩一条:SSH 从外部可达。所以打点前 masscan/nmap 扫 22 加 8291/8292(Winbox 特征)是标准动作。
防守方优先级也明确:先查版本,再收敛 SSH 暴露面,最后做 Flagged 和日志排查。网络设备补丁周期普遍比服务器慢得多,公网上大量 6.x 老版本常年不更新,这批设备未来几个月都会是攻击者的活水。
9 月 25 日已入 KEV,9 月 28 日是联邦机构修复期限——留给普通运维的窗口同样不多。
08 POC 链接
https://bishopfox.com/blog/mikrotrick-inside-the-routeros-takeover-chain
https://cert.pl/en/posts/2026/09/mikrotik-routeros-cve/
https://mikrotik.com/supportsec/september-2026-vulnerability/
说明:无现成 EXP 仓库,以上为利用链分析、CVE 通告与官方修复公告。
如果文章对您有收获,欢迎关注、点赞、推荐、转发。
— END —
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:红队安全圈 红队安全圈
红队安全圈《CVE-2026-67279:MikroTik路由器SSH未认证接管》