На прошлой неделе команда CERT из Польши обнародовала информацию о трех уязвимостях в роутерах MikroTik, две из которых активно используются в реальных атаках как минимум со второго сентября. Взлом роутеров возможен в том случае, если на устройстве разрешен доступ по протоколу SSH из Интернета. По данным на пятое сентября в сети наблюдалось более 122 тысяч потенциально уязвимых устройств.

Две наиболее опасные уязвимости имеют одинаковый рейтинг 9,2 балла по шкале CVSS. Проблема CVE-2026-67276 позволяет обойти аутентификацию по SSH в том случае, если атакующему известно имя пользователя и модуль публичного ключа. Ошибка CVE-2026-86060, в свою очередь, открывает возможность эскалации привилегий при использовании имени пользователя, содержащего некорректные символы.
Комбинация двух уязвимостей делает возможной полную компрометацию устройства. Третья обнаруженная проблема (CVE-2026-67277, CVSS 8.8) присутствует в службе проверки скорости интернет-соединения и в худшем случае может приводить к отказу в обслуживании. Примечательно, что польский CERT обнаружил две наиболее опасные уязвимости с использованием искусственного интеллекта, конкретно — с помощью моделей GPT 5.5 Cyber и GPT 5.6 Sol компании OpenAI. Автоматизированный процесс поиска уязвимостей сопровождался ручной проверкой обнаруженных потенциальных проблем.
Обнаружение багов в процессе «свободного поиска» обычно не сопровождается эксплуатацией уязвимостей. Но в данном случае атаки начались одновременно с публикацией патчей разработчиком роутеров MikroTik. Обновления стали доступны в версиях RouterOS 7.25beta3, 7.24.2, 7.23.4 и 6.49.21. Кроме того, был обновлен встроенный механизм, позволяющий определить, что устройство уже было скомпрометировано. По данным CERT Polska, зафиксированные атаки оставляют характерный след в логах роутера:
login failure for user -2 from "ip" via ssh
user "name" added by ssh:-2@"ip"
Что еще произошло
Примечательное исследование прошлой недели опубликовано командой Calif Research (новость на Хабре). С помощью ИИ-ассистента была обнаружена ошибка в VoIP-стеке приложения WeChat. Уязвимость можно задействовать, просто позвонив абоненту, причем с его стороны никаких действий не требуется. На основе данного бага в Calif разработали червь WeWorm: компрометация приложения позволяет распространить атаку по всем контактам пользователя. Компания Tencent, разработчик WeChat, закрыла уязвимость на момент публикации отчета.
Компания Microsoft выпустила рекордный набор патчей, содержащий 972 заплатки (997, если считать уязвимости браузерного движка Chromium). Из них 112 уязвимостей имеют критический рейтинг, а две являются проблемами нулевого дня. Всего в этом году Microsoft закрыла 2760 багов, что в два раза превышает показатель за весь 2025 год. Причина роста количества обнаруживаемых багов традиционная: их поиск все эффективнее автоматизируется с применением ИИ-ассистентов.
Компания Google выпустила набор из 230 заплаток, включая патч для эксплуатируемой уязвимости в браузере Google Chrome — уже седьмой с начала этого года.
Критическая уязвимость в GitLab теоретически открывает доступ к приватным данным на серверах с использованием техники path traversal.
Опасная проблема закрыта в коммерческом ПО для интернет-магазинов Adobe Commerce и Magento.
Автор: Kaspersky_Lab


