- BrainTools - https://www.braintools.ru -
На прошлой неделе команда CERT из Польши обнародовала [1] информацию о трех уязвимостях в роутерах MikroTik, две из которых активно используются в реальных атаках как минимум со второго сентября. Взлом роутеров возможен в том случае, если на устройстве разрешен доступ по протоколу SSH из Интернета. По данным на пятое сентября [2] в сети наблюдалось более 122 тысяч потенциально уязвимых устройств.

Две наиболее опасные уязвимости имеют одинаковый рейтинг 9,2 балла по шкале CVSS. Проблема CVE-2026-67276 позволяет обойти аутентификацию по SSH в том случае, если атакующему известно имя пользователя и модуль публичного ключа. Ошибка [3] CVE-2026-86060, в свою очередь, открывает возможность эскалации привилегий при использовании имени пользователя, содержащего некорректные символы.
Комбинация двух уязвимостей делает возможной полную компрометацию устройства. Третья обнаруженная проблема (CVE-2026-67277, CVSS 8.8) присутствует в службе проверки скорости интернет-соединения и в худшем случае может приводить к отказу в обслуживании. Примечательно, что польский CERT обнаружил две наиболее опасные уязвимости с использованием искусственного интеллекта [4], конкретно — с помощью моделей GPT 5.5 Cyber и GPT 5.6 Sol компании OpenAI. Автоматизированный процесс поиска уязвимостей сопровождался ручной проверкой обнаруженных потенциальных проблем.
Обнаружение багов в процессе «свободного поиска» обычно не сопровождается эксплуатацией уязвимостей. Но в данном случае атаки начались одновременно с публикацией патчей [5] разработчиком роутеров MikroTik. Обновления стали доступны в версиях RouterOS 7.25beta3, 7.24.2, 7.23.4 и 6.49.21. Кроме того, был обновлен встроенный механизм, позволяющий определить, что устройство уже было скомпрометировано. По данным CERT Polska, зафиксированные атаки оставляют характерный след в логах роутера:
login failure for user -2 from "ip" via ssh
user "name" added by ssh:-2@"ip"
Примечательное исследование прошлой недели опубликовано [6] командой Calif Research (новость [7] на Хабре). С помощью ИИ-ассистента была обнаружена ошибка в VoIP-стеке приложения WeChat. Уязвимость можно задействовать, просто позвонив абоненту, причем с его стороны никаких действий не требуется. На основе данного бага в Calif разработали червь WeWorm: компрометация приложения позволяет распространить атаку по всем контактам пользователя. Компания Tencent, разработчик WeChat, закрыла уязвимость на момент публикации отчета.
Компания Microsoft выпустила рекордный набор патчей [8], содержащий 972 заплатки (997, если считать уязвимости браузерного движка Chromium). Из них 112 уязвимостей имеют критический рейтинг, а две являются проблемами нулевого дня. Всего в этом году Microsoft закрыла 2760 багов, что в два раза превышает показатель за весь 2025 год. Причина роста количества обнаруживаемых багов традиционная: их поиск все эффективнее автоматизируется с применением ИИ-ассистентов.
Компания Google выпустила набор из 230 заплаток [9], включая патч для эксплуатируемой уязвимости в браузере Google Chrome — уже седьмой с начала этого года.
Критическая уязвимость [10] в GitLab теоретически открывает доступ к приватным данным на серверах с использованием техники path traversal.
Опасная проблема закрыта [11] в коммерческом ПО для интернет-магазинов Adobe Commerce и Magento.
Автор: Kaspersky_Lab
Источник [12]
Сайт-источник BrainTools: https://www.braintools.ru
Путь до страницы источника: https://www.braintools.ru/article/35484
URLs in this post:
[1] обнародовала: https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/
[2] пятое сентября: https://x.com/Shadowserver/status/2096678032744280476
[3] Ошибка: http://www.braintools.ru/article/4192
[4] интеллекта: http://www.braintools.ru/article/7605
[5] публикацией патчей: https://mikrotik.com/supportsec/september-2026-vulnerability
[6] опубликовано: https://calif.io/research/weworm
[7] новость: https://habr.com/ru/news/1080594/
[8] набор патчей: https://arstechnica.com/security/2026/09/microsoft-patches-a-record-972-vulnerabilities-112-of-them-critical/
[9] 230 заплаток: https://www.bleepingcomputer.com/news/security/google-patches-seventh-chrome-zero-day-exploited-in-attacks-this-year/
[10] уязвимость: https://www.bleepingcomputer.com/news/security/gitlab-urges-users-to-patch-max-severity-path-traversal-flaw/
[11] закрыта: https://www.bleepingcomputer.com/news/security/adobe-fixes-critical-magento-zero-day-exploited-to-backdoor-servers/
[12] Источник: https://habr.com/ru/companies/kaspersky/articles/1082108/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1082108
Нажмите здесь для печати.