- BrainTools - https://www.braintools.ru -

Security Week 2638: опасные уязвимости в роутерах MikroTik

На прошлой неделе команда CERT из Польши обнародовала [1] информацию о трех уязвимостях в роутерах MikroTik, две из которых активно используются в реальных атаках как минимум со второго сентября. Взлом роутеров возможен в том случае, если на устройстве разрешен доступ по протоколу SSH из Интернета. По данным на пятое сентября [2] в сети наблюдалось более 122 тысяч потенциально уязвимых устройств.

Security Week 2638: опасные уязвимости в роутерах MikroTik - 1

Две наиболее опасные уязвимости имеют одинаковый рейтинг 9,2 балла по шкале CVSS. Проблема CVE-2026-67276 позволяет обойти аутентификацию по SSH в том случае, если атакующему известно имя пользователя и модуль публичного ключа. Ошибка [3] CVE-2026-86060, в свою очередь, открывает возможность эскалации привилегий при использовании имени пользователя, содержащего некорректные символы.

Комбинация двух уязвимостей делает возможной полную компрометацию устройства. Третья обнаруженная проблема (CVE-2026-67277, CVSS 8.8) присутствует в службе проверки скорости интернет-соединения и в худшем случае может приводить к отказу в обслуживании. Примечательно, что польский CERT обнаружил две наиболее опасные уязвимости с использованием искусственного интеллекта [4], конкретно — с помощью моделей GPT 5.5 Cyber и GPT 5.6 Sol компании OpenAI. Автоматизированный процесс поиска уязвимостей сопровождался ручной проверкой обнаруженных потенциальных проблем.

Обнаружение багов в процессе «свободного поиска» обычно не сопровождается эксплуатацией уязвимостей. Но в данном случае атаки начались одновременно с публикацией патчей [5] разработчиком роутеров MikroTik. Обновления стали доступны в версиях RouterOS 7.25beta3, 7.24.2, 7.23.4 и 6.49.21. Кроме того, был обновлен встроенный механизм, позволяющий определить, что устройство уже было скомпрометировано. По данным CERT Polska, зафиксированные атаки оставляют характерный след в логах роутера:

login failure for user -2 from "ip" via ssh
user "name" added by ssh:-2@"ip"

Что еще произошло

Примечательное исследование прошлой недели опубликовано [6] командой Calif Research (новость [7] на Хабре). С помощью ИИ-ассистента была обнаружена ошибка в VoIP-стеке приложения WeChat. Уязвимость можно задействовать, просто позвонив абоненту, причем с его стороны никаких действий не требуется. На основе данного бага в Calif разработали червь WeWorm: компрометация приложения позволяет распространить атаку по всем контактам пользователя. Компания Tencent, разработчик WeChat, закрыла уязвимость на момент публикации отчета.

Компания Microsoft выпустила рекордный набор патчей [8], содержащий 972 заплатки (997, если считать уязвимости браузерного движка Chromium). Из них 112 уязвимостей имеют критический рейтинг, а две являются проблемами нулевого дня. Всего в этом году Microsoft закрыла 2760 багов, что в два раза превышает показатель за весь 2025 год. Причина роста количества обнаруживаемых багов традиционная: их поиск все эффективнее автоматизируется с применением ИИ-ассистентов.

Компания Google выпустила набор из 230 заплаток [9], включая патч для эксплуатируемой уязвимости в браузере Google Chrome — уже седьмой с начала этого года.

Критическая уязвимость [10] в GitLab теоретически открывает доступ к приватным данным на серверах с использованием техники path traversal.

Опасная проблема закрыта [11] в коммерческом ПО для интернет-магазинов Adobe Commerce и Magento.

Автор: Kaspersky_Lab

Источник [12]


Сайт-источник BrainTools: https://www.braintools.ru

Путь до страницы источника: https://www.braintools.ru/article/35484

URLs in this post:

[1] обнародовала: https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/

[2] пятое сентября: https://x.com/Shadowserver/status/2096678032744280476

[3] Ошибка: http://www.braintools.ru/article/4192

[4] интеллекта: http://www.braintools.ru/article/7605

[5] публикацией патчей: https://mikrotik.com/supportsec/september-2026-vulnerability

[6] опубликовано: https://calif.io/research/weworm

[7] новость: https://habr.com/ru/news/1080594/

[8] набор патчей: https://arstechnica.com/security/2026/09/microsoft-patches-a-record-972-vulnerabilities-112-of-them-critical/

[9] 230 заплаток: https://www.bleepingcomputer.com/news/security/google-patches-seventh-chrome-zero-day-exploited-in-attacks-this-year/

[10] уязвимость: https://www.bleepingcomputer.com/news/security/gitlab-urges-users-to-patch-max-severity-path-traversal-flaw/

[11] закрыта: https://www.bleepingcomputer.com/news/security/adobe-fixes-critical-magento-zero-day-exploited-to-backdoor-servers/

[12] Источник: https://habr.com/ru/companies/kaspersky/articles/1082108/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1082108

www.BrainTools.ru

Rambler's Top100