MikroTik випустила позапланове оновлення RouterOS одразу для кількох гілок продукту після виявлення низки критичних вразливостей. Компанія підтвердила, що проблема стосується пристроїв, які випускалися протягом останніх кількох років. Ми уважно стежили за інформацією та наполегливо рекомендуємо всім користувачам оновитися.
- Що сталося
- Які версії закривають вразливість
- Як перевірити ваш пристрій
- Що робити прямо зараз
- Позиція Colobridge
Що сталося
За даними офіційного повідомлення MikroTik, уразливості отримали ідентифікатори CVE-2026-67276, CVE-2026-86060 та CVE-2026-67277. У мережі вже обговорюються випадки підозрілих входів і поява невідомих облікових записів на деяких пристроях. Як заявляють в MikroTik, для звичайних домашніх пристроїв зі стандартною конфігурацією безпосереднього ризику немає. Проте для бізнес-інфраструктури, де SSH, Winbox, WebFig або API можуть бути відкриті в інтернет через історичні причини чи помилки конфігурації, зберігається ризик отримати повний адміністративний доступ без авторизації.
Які версії закривають вразливість
MikroTik включила виправлення в такі релізи: 7.24.2 (Stable), 7.23.5 (Long-term), 6.49.21 (для пристроїв на RouterOS v6) та 7.25 beta 3 — для тих, хто використовує тестовий канал. Якщо ваш пристрій працює на старішій версії будь-якої з гілок — він потенційно вразливий. Це означає, що оновитися потрібно в терміновому порядку.
Як перевірити ваш пристрій
Після оновлення RouterOS автоматично перевіряє, чи був роутер скомпрометований. Якщо ознаки злому виявлено, роутер отримує статус Flagged, що фіксується в розділі Log як критичний запис. Це прямий сигнал розглядати пристрій як потенційно скомпрометований.
Навіть якщо статус Flagged не з’явився, ми рекомендуємо вручну перевірити:
- статус пристрою за допомогою команди /system/device-mode/print;
- список користувачів /user/print detail (особливо невідомі облікові записи та нещодавно змінені права доступу);
- розділ System → Scripts на предмет скриптів, які ви не створювали;
- розділ System → Scheduler на предмет незнайомих запланованих завдань;
- розділ IP → Services на предмет відкритих портів керування та параметрів доступу до них;
- розділ System → Logging, щоб побачити повну історію подій за останні тижні;
- налаштування RADIUS та правила Firewall, щоб знайти неузгоджені зміни;
- завдання Fetch, які могли бути створені для завантаження сторонніх файлів;
- нові сертифікати та SSH-ключі, які ви не випускали.
Що робити прямо зараз
Оновити RouterOS до 7.24.2 (Stable), 7.23.5 (Long-term) або 6.49.21 (для v6) — чи новіше. Потім перевірити статус пристрою та список користувачів, після чого закрити прямий доступ до Winbox, WebFig, SSH та API з інтернету. А для віддаленого адміністрування використовувати VPN і дозволяти підключення до сервісів керування лише з довіреної мережі.
Якщо виявили ознаки компрометації, вважайте пристрій скомпрометованим. Тоді потрібно не лише видалити користувача та змінити пароль, а й зберегти матеріали для аналізу інциденту, а також вручну відновити перевірену конфігурацію. І, звісно, замінити всі паролі, SSH-ключі та VPN-ключі.
Позиція Colobridge
Цей кейс вкотре нагадав: обладнання навіть найнадійнішого й неодноразово перевіреного бренду, як MikroTik, залишається вразливим, якщо відкладати оновлення. І швидкість реакції тут ключова — саме вона здатна реально знизити ризики.
Команда Colobridge готова оперативно допомогти клієнтам із перевіркою версій RouterOS, аудитом конфігурацій та налаштуванням безпечного доступу через VPN. Якщо залишилися питання щодо вашої конфігурації — напишіть, і ми розберемо ситуацію індивідуально, а також допоможемо закрити ризики без простоїв у роботі вашої ІТ-інфраструктури.
