网络设备制造商MikroTik近日发布补丁,修复其RouterOS固件中的六个安全漏洞,其中两个漏洞可被组合利用,无需身份验证即可通过SSH远程接管设备。这一被命名为"MikroTrick"的攻击链已被黑客在野外实际利用。

这些漏洞由波兰CERT团队(CERT Polska)的研究人员发现,分布在固件多个组件中,包括SSH服务器和客户端、带宽测试服务、X.509证书处理代码以及WebFig管理界面。

波兰CERT团队在报告中表示:"近日我们观察到针对可通过互联网访问的RouterOS设备的攻击。我们已确认攻击者正在利用这一漏洞组合,完全控制那些SSH服务暴露在公网上的设备。"

MikroTik已在RouterOS 7.25 beta 3、7.24.2、7.23.4和6.49.21版本中发布补丁,并建议用户不要在互联网接口上开放SSH服务。尽管这并非默认配置,但根据Shadowserver基金会的扫描结果,目前仍有超过12.25万台MikroTik设备的SSH服务可从互联网访问,其中巴西、美国和印度尼西亚的受影响设备数量最多。

MikroTik总部位于拉脱维亚,为从小型企业到大型企业的广泛客户提供路由器、交换机等网络设备,其产品广泛应用于电信、教育、政府等多个行业。

该公司在安全公告中表示:"如果您手动开放了SSH端口,请确保只有可信IP能够访问,或者更好的做法是使用如WireGuard这类强加密VPN来访问路由器,完全不开放任何管理端口。RouterOS会检测设备是否已被入侵,若发现异常将设备状态标记为'已标记'(Flagged),该信息会记录在'日志'部分。"

SSH密钥验证失效

最严重的漏洞编号为CVE-2026-67276,源于对用户RSA公钥验证不当——公钥是SSH身份验证的关键组成部分。SSH协议本身被认为是经过充分审查、非常安全的协议,依赖公钥加密技术来验证服务器和用户身份。

由于实现上的失误,RouterOS未能完整比对用户提交的公钥,这使得攻击者只要知道用户名和该用户密钥的公共模数,就能伪造出一个私钥,从而以该用户身份完成认证。

攻击者获得的最初是目标用户的权限,但第二个漏洞(CVE-2026-86060)的存在使其能够将权限提升至root(系统最高权限)。这个漏洞源于SSH实现中处理以特殊字符开头的用户名时的另一个失误,攻击者可以借此构造出在底层操作系统中拥有完全管理权限的用户名。

缓解措施

MikroTik新增的"已标记"状态机制只能提示路由器配置存在未授权更改的迹象,但无法说明具体是哪个漏洞被利用所致。此外,没有出现该标记也不代表设备就是安全的、未受影响的。

波兰CERT团队表示:"我们不能排除还存在厂商未在更新日志中说明的未知漏洞。因此,设备上的'已标记'标识应被视为可能曾遭入侵的信号,而不是证明CERT Polska报告的某个漏洞已被利用的确凿证据。"

如果设备出现了"已标记"标记,应立即将其隔离,保存好配置和日志文件,然后将设备恢复出厂设置,并使用干净的配置文件重新配置。设备上使用过的所有密钥和密码都应进行更换。

如果无法立即应用安全更新,用户应从不可信网络中禁用或屏蔽对SSH、WWW/WWW-SSL以及带宽测试服务器的访问。

研究人员建议:"请不要从未打补丁的设备发起TLS连接,也不要使用内置的SSH客户端(/system ssh和/system ssh-exec),尤其是在通信要经过不可信网络或指向不可信主机的情况下。"

Q&A

Q1:MikroTik路由器漏洞会带来什么风险?

A:攻击者可以利用这两个漏洞组成的攻击链,无需身份验证就能通过SSH远程接管暴露在互联网上的MikroTik设备,并获得系统最高权限(root权限),完全控制设备。

Q2:如何检查自己的MikroTik设备是否已被入侵?

A:可以查看RouterOS的"日志"部分,如果设备状态被标记为"已标记"(Flagged),说明配置可能存在未授权更改。但没有该标记也不能完全保证设备安全。

Q3:普通用户应该如何防范这次漏洞攻击?

A:应尽快升级到RouterOS 7.25 beta 3、7.24.2、7.23.4或6.49.21等已修复版本,避免在互联网接口开放SSH服务,建议使用WireGuard等VPN进行远程访问,并关闭不必要的管理端口。

Networkworld