PAPILDINĀTS 06.09.2026.
-> Identificētās ievainojamības
-> Novērotie uzbrukumi RouterOS ierīcēm un “Flagged” mehānisms
-> Ieteikumi
-> Ja atjauninājumu nav iespējams instalēt nekavējoties
-> Ja ierīce, iespējams, ir kompromitēta
-> Noderīgas saites
Polijas CERT komanda CERT Polska identificēja un koordinēja informācijas publiskošanu par sešām MikroTik RouterOS ievainojamībām. Divu no šīm ievainojamībām apvienošana ļauj uzbrucējam bez autentifikācijas pilnībā pārņemt ierīci savā kontrolē, ja ierīce nodrošina attālinātu piekļuvi no interneta tīkla, izmantojot SSH protokolu. Šim ievainojamību kopumam dots nosaukums MikroTrick.
Pēdējo dienu laikā arī Latvijā novēroti pastiprināti uzbrukumi RouterOS ierīcēm, kas pieejamas internetā. Uzbrucēji izmanto šo ievainojamību kombināciju, lai pilnībā pārņemtu ierīces, kurām SSH pārvaldības serviss ir pieejams no publiskiem tīkliem.
Atgādinām, ka labās prakses un ražotāja drošas konfigurēšanas ieteikumi paredz jebkura pārvaldības protokola piekļuves kontroli, ierobežojot tiem piekļuvi tikai no uzticamiem tīkliem – tātad nepieļaut brīvu piekļuvi no interneta tīkla!
Ceturtdien, 3. septembrī, CERT.LV visiem Latvijas kritiskās infrastruktūras uzturētājiem izsūtīja informāciju par apdraudējumu, kā arī aicināja veikt iekārtu atjaunināšanu. CERT.LV identificēja un apziņoja arī pārējos MikroTik iekārtu uzturētājus, kuru iekārtas bija pakļautas augstam uzbrukumu riskam. Latvijā līdz šim CERT.LV identificējusi 12 MikroTik iekārtu kompromitēšanas gadījumus. Kopumā Latvijā tika identificētas vairāki tukstoši iekārtu, kas ir eksponētas uz internetu - tās visas ir apzinātas un to lietotāji tiek informēti.
Identificētās ievainojamības skar SSH serveri un klientu, joslas platuma testēšanas pakalpojumu (bandwidth-test), X.509 sertifikātu apstrādi un WebFig saskarni.
Labojumi ir ietverti MikroTik publicētajās atjauninājumu versijās 7.25beta3, 7.24.2, 7.23.4 un 6.49.21, kā norādīts uzņēmuma drošības biļetenā. Pirmo reizi vēsturē, publicējot šos atjauninājumus, MikroTik nosūtīja arī informatīvu paziņojumu uz to lietotāju tālruņiem, kuriem bija instalēta MikroTik lietotne.
Administratori tiek aicināti pēc iespējas ātrāk atjaunināt ierīces un pēc tam pārbaudīt konfigurāciju, vai tajā nav nezināmu lietotāju, skriptu, plānotu uzdevumu (scheduler tasks), starpniekserveru vai tuneļu.
Identificētās ievainojamības
Pētījuma laikā CERT Polska identificēja sešas RouterOS ievainojamības. Tālāk aprakstītas trīs būtiskākās.
CVE-2026-67276 – SSH autentifikācijas apiešana (CVSS: 9.2)
RouterOS nepareizi pārbaudīja publiskās atslēgas, kas tiek izmantotas SSH autentifikācijai. Proti, sistēma nesalīdzināja visu lietotājam piešķirtās RSA publiskās atslēgas saturu.
Uzbrucējs, kuram bija zināms lietotājvārds un lietotāja atslēgas publiskais modulis, varēja izveidot citu atslēgu un pieslēgties, izmantojot SSH, nezinot atbilstošo privāto atslēgu. Iegūtās privilēģijas bija līdzvērtīgas mērķētā lietotāja privilēģijām.
CVE-2026-86060 – SSH sesijas privilēģiju manipulācija, izmantojot īpaši izveidotu lietotājvārdu (CVSS: 9.2)
RouterOS SSH pieteikšanās mehānismā nepareizi apstrādāja lietotājvārdus, kas sākas ar neatļautu rakstzīmi.
Izmantojot īpaši izveidotu lietotājvārdu, uzbrucējs varēja paaugstināt savas privilēģijas. Šādas sesijas rezultātā tika iegūtas pilnas administratora privilēģijas RouterOS sistēmā.
CVE-2026-67277 – atmiņas datu noplūde un sistēmas pārslodze, izmantojot bandwidth-test (CVSS: 8.8)
Bandwidth-test pakalpojums ļāva neautentificētam savienojumam nonākt stāvoklī, kurā tam būtu jābūt pieejamam tikai pēc pieteikšanās.
Apvienojot šo ievainojamību ar divām citām – neinicializētu datu noplūdi no pakešu bufera un vesela skaitļa pārpildi (integer underflow) izmēra validācijā –, bija iespējama kodola atmiņas datu noplūde vai attālināts pakalpojuma atteices uzbrukums (DoS), kura rezultātā sistēma tika restartēta.
Novērotie uzbrukumi RouterOS ierīcēm un “Flagged” mehānisms
Labotajās RouterOS versijās MikroTik ir ieviesis mehānismu, kas sistēmas palaišanas laikā pārbauda konfigurāciju, meklējot zināmas neatļautu izmaiņu pazīmes. Atrastie aizdomīgie konfigurācijas ieraksti tiek atspējoti, kritisks paziņojums tiek ierakstīts žurnālā un tiek aktivizēts brīdinājuma marķieris “Flagged”.
Tomēr šis mehānisms identificē tikai noteiktas kompromitācijas pēdas. “Flagged” marķiera neesamība nenozīmē, ka ierīce noteikti ir droša. MikroTik ir sagatavojuši “Flagged” marķiera aktivizēšanas mehānisma aprakstu.
Nevar izslēgt arī nezināmu ievainojamību pastāvēšanu, par kurām ražotājs nav norādījis informāciju izmaiņu žurnālā (changelog). Tāpēc “Flagged” marķieris kompromitētā ierīcē jāuztver kā iespējamas iepriekšējas kompromitācijas indikators, nevis pierādījums tam, ka uzbrukumā izmantota tieši kāda no CERT Polska identificētajām ievainojamībām.
Ja ierīce ir atzīmēta kā kompromitēta, jāpieņem, ka tās kontrole ir pārņemta, un jāveic tālāk norādītie pasākumi.
Līdz šim novērotajos uzbrukumos RouterOS žurnālā tika konstatētas šādas pazīmes:
login failure for user -2 from
user
Papildu kompromitācijas indikators ir ļoti privileģēta lietotāja ar nosaukumu “ops” esamība.
CERT Polska analīze liecina, ka līdz šim novērotie veiksmīgie uzbrukumi, tostarp “ops” konta izveide, nākuši no IP adreses 82.192.72.4 un notikuši vismaz kopš 2. septembra. IP adrese 103.102.31.18 izmantota mēģinājumos izmantot aprakstīto uzbrukumu ķēdi.
Jebkura no šo artefaktu klātbūtne norāda uz mēģinājumu izmantot ievainojamības un ir nekavējoties jāizmeklē. Vienlaikus iepriekš minēto pazīmju neesamība neizslēdz neatļautas darbības iespēju.
Ieteikumi
Gadījumā, kad savu MikroTik iekārtu nepārvaldāt paši:
Ticams, ka nepieciešamos atjauninājumus uzstādīs jūsu interneta pakalpojumu sniedzējs un jums par to nebūs jārūpējas, piemēram, TET un LMT klientu iekārtām, kuras pārvalda pakalpojumu sniedzējs. Citu elektronisko sakaru operatoru klientus aicinām vērsties operatora klientu atbalsta centros, lai noskaidrotu, vai jūsu maršrutētājam tiek nodrošināti atjauninājumi.
Gadījumā, kad savu MikroTik iekārtu pārvaldāt paši:
Nepieciešams nekavējoties atjaunināt RouterOS uz kādu no versijām, kurās ir novērstas ievainojamības:
7.25beta3;
7.24.2;
7.23.4;
6.49.21.
Pēc atjaunināšanas jāpārbauda ierīces žurnāli, vai tajos nav ziņojuma par ierīces kompromitāciju, kā arī jāpārbauda “Flagged” marķiera vērtība ar komandu:
/system/device-mode/print
Tāpat jāpārbauda konfigurācija, vai tajā nav nezināmu lietotāju, skriptu vai citu neatpazītu izmaiņu. Pārbaude un turpmākās darbības jāveic saskaņā ar MikroTik drošības biļetenu un “Flagged” mehānisma dokumentāciju.
Svarīgi: “Flagged” marķiera neesamība neizslēdz iepriekšēju ierīces kompromitāciju.
Ja atjauninājumu nav iespējams instalēt nekavējoties
Līdz atjauninājuma instalēšanai ieteicams:
- atspējot publiski pieejamos pakalpojumus vai bloķēt piekļuvi tiem no visām adresēm ārpus uzticamiem administrēšanas tīkliem. Īpaši tas attiecas uz SSH, WWW/WWW-SSL un bandwidth-test serveri;
- neveidot TLS savienojumus no neatjauninātas ierīces un neizmantot iebūvētos SSH klientus (/system ssh un /system ssh-exec), īpaši tad, ja saziņa notiek caur neuzticamiem tīkliem vai ir vērsta pret neuzticamiem resursdatoriem (untrusted hosts).
Šie ir tikai pagaidu pasākumi, kas samazina uzbrukuma virsmu. Tie neaizstāj RouterOS atjaunināšanu uz laboto versiju.
Ja ierīce, iespējams, ir kompromitēta
Ja “Flagged” marķieris, žurnāli, konfigurācija vai citi apstākļi liecina par iespējamu kompromitāciju, ierīce jāizolē no tīkla.
Pirms ierīces atiestatīšanas jānodrošina žurnālu un konfigurācijas saglabāšana. Informācija par novēroto uzbrukumu jāziņo CERT.LV - atsūtot Supout.rif failu uz cert. Pamācība, kā izveidot šādu Supout.rif failu pieejama šeit: https://help.mikrotik.com/docs/spaces/ROS/pages/328106/Supout.rif .
Pēc nepieciešamo materiālu saglabāšanas ierīce jāatjauno uz rūpnīcas iestatījumiem un jāpārkonfigurē, izmantojot uzticamu un pārbaudītu konfigurāciju.
Jāmaina arī paroles, atslēgas un citi izmantotie slepenie dati.
Nevajadzētu akli atjaunot pilnu konfigurācijas rezerves kopiju, kas iegūta no potenciāli kompromitētas ierīces.
“Flagged” marķieri nedrīkst dzēst, pirms analīze nav pabeigta un visi nepieciešamie materiāli nav saglabāti.
Noderīgas saites
Informācijas avots un plašāk par pētījumu: https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/
MikroTik drošības biļetens: https://mikrotik.com/supportsec/september-2026-vulnerability/
MikroTik informācija par “Flagged” marķieri: https://manual.mikrotik.com/docs/system-information-and-utilities/device-mode/#flagged-status
Pamācība, kā izveidot Supout.rif failu: https://help.mikrotik.com/docs/spaces/ROS/pages/328106/Supout.rif .
Tehniskais apraksts ierobežots līdz informācijai, kas nepieciešama administratoriem, un netiek publicēts ekspluatācijas kods vai detaļas, kas varētu atvieglot uzbrukumu automatizēšanu.
Svarīgākais ieteikums joprojām ir viens: nekavējoties atjaunināt RouterOS un pārbaudīt, vai ierīcē nav nezināmu kontu, skriptu un citu neatpazītu konfigurācijas izmaiņu.
CERT.LV rīcībā ir pieejama informācija, kas liecina par pastiprinātu uzbrucēju aktivitāti, kas vērsta pret MikroTik maršrutētājiem (rūteriem), mēģinot tos kompromitēt.
Lai mazinātu potenciālo apdraudējumu un uzbrucēju iespējas kompromitēt maršrutētājus, CERT.LV aicina nekavējoties uzstādīt atjauninājumus jūsu izmantotajām MikroTik iekārtām, atjauninot programmatūru uz:
- 7.24.2 [Stable] - biežāk izmantots privātām iekārtām
- 7.23.4, 6.49.21 [Long-term] - biežāk izmantots uzņēmumos
