آسیب پذیری میکروتیک RouterOS؛ هکرها بدون احراز هویت کنترل دستگاه را به دست میگیرند

بر اساس یافتههای تیم CERT Polska، مهاجمان با سوءاستفاده زنجیرهای از آسیبپذیریهای موجود در RouterOS میتوانند کنترل دستگاههای MikroTik را در اختیار بگیرند؛ بهویژه دستگاههایی که سرویس SSH آنها از طریق اینترنت در دسترس است. CERT Polska، تیم متخصصان ملی CSIRT لهستان، شش آسیبپذیری را در RouterOS شناسایی کرده و فرآیند افشای هماهنگ این آسیبپذیریها را با میکروتیک انجام داده است. در میان این شش آسیبپذیری ترکیب دو مورد از آنها به مهاجم اجازه میدهد بدون نیاز به احراز هویت، کنترل کامل دستگاه را به دست بگیرد؛ البته به شرطی که سرویس SSH دستگاه از طریق اینترنت قابل دسترسی باشد. پژوهشگران خدمات امنیت شبکه نام این زنجیره اکسپلویت را MikroTrick گذاشتهاند. در ادامه با جزئیات آسیب پذیری میکروتیک RouterOS و روشهای مقابله با آن با فالنیک (ایران اچ پی) همراه باشید.
آسیب پذیری MikroTik RouterOS چگونه شناسایی شده است؟
تیم CERT Polska در این رابطه اعلام کرده است:
«در روزهای اخیر شاهد حملاتی علیه دستگاههای RouterOS قابل دسترسی از طریق اینترنت بودهایم. تأیید شده است که مهاجمان با سوءاستفاده از این ترکیب آسیبپذیریها، کنترل کامل دستگاههایی را به دست میآورند که سرویس SSH آنها از شبکههای عمومی قابل دسترسی است.»
این تیم همچنین افزود:
«تأیید شده است که وصلههای منتشرشده مانع حملات مشاهدهشده میشوند. توصیه میکنیم این بهروزرسانی را بلافاصله نصب کنید.»
این آسیبپذیریها با استفاده از مدلهای GPT-5.5-cyber و GPT-5.6-sol و از طریق دسترسی تیم پژوهشی به برنامه Government and Trust Agency Collaboration شرکت OpenAI شناسایی شدهاند.
بنیاد Shadowserver نیز اعلام کرده است که در بازه اسکن 24 ساعته در 5 سپتامبر 2026، دستکم 122500 دستگاه میکروتیک را پیدا کرده که سرویس SSH آنها از طریق اینترنت قابل دسترسی بوده است؛ این آمار بدون بررسی وجود آسیبپذیری در دستگاهها به دست آمده است.
نشانههای نفوذ به دستگاههای میکروتیک

یکی از آسیبپذیریهای شناساییشده، CVE-2026-67276 با امتیاز CVSS 9.2 است. این آسیبپذیری یک نقص در سازوکار احراز هویت SSH محسوب میشود که از نحوه مقایسه کلیدهای RSA در RouterOS ناشی میشود.
RouterOS در این فرآیند تنها ماژولهای عمومی کلید RSA کاربر را بررسی میکند، نه کل کلید را. در نتیجه مهاجمی که نام کاربری و ماژولهای مربوط به آن را بداند، میتواند کلید دیگری ایجاد کرده و بدون در اختیار داشتن کلید خصوصی واقعی وارد حساب کاربری شود و به سطح دسترسی همان حساب دست پیدا کند.
آسیبپذیری دوم، CVE-2026-86060 با امتیاز CVSS 9.2 است که به افزایش سطح دسترسی مربوط میشود. این نقص از نحوه پردازش نامهای کاربری SSH آغازشونده با یک کاراکتر غیرمجاز در RouterOS ناشی میشود. مهاجم میتواند نام کاربری خاصی ایجاد کند که در نهایت یک نشست SSH با دسترسی کامل مدیریتی در اختیار او قرار میدهد.
آسیبپذیری سوم با شناسه CVE-2026-67277 و امتیاز CVSS 8.8 در سرویس Bandwidth Test قرار دارد. این نقص باعث میشود اتصالهای بدون احراز هویت بتوانند به وضعیتی دسترسی پیدا کنند که بهطور معمول فقط برای کاربران واردشده در نظر گرفته شده است.
ترکیب این آسیبپذیری با افشای دادههای مربوط به بافر بسته که بهدرستی مقداردهی اولیه نشدهاند و همچنین وجود یک Integer Underflow در اعتبارسنجی اندازه دادهها، میتواند باعث افشای اطلاعات حافظه Kernel یا از کار افتادن دستگاه و راهاندازی مجدد آن شود.
سه آسیبپذیری دیگر با شدت پایینتر نیز بخشهای مختلفی از RouterOS، از جمله SSH Client، مدیریت گواهیهای X.509 و رابط WebFig را تحت تأثیر قرار میدهند.
لاگهایی که میتوانند نشانه حمله باشند
پژوهشگران دو مورد زیر را بهعنوان شاخصهای حملات مشاهدهشده به دلیل آسیب پذیری میکروتیک RouterOS معرفی کردهاند:
login failure for user -2 from via ssh
user added by ssh:-2@
همچنین مشاهده یک کاربر با سطح دسترسی بالا و نام ops بدون دلیل مشخص، میتواند یکی دیگر از نشانههای نفوذ باشد.
تیم پژوهشی حملات موفق تأییدشده، از جمله ایجاد حساب کاربری ops، را تا آدرس آی پی 82.192.72.4 ردیابی کرده است. این آدرس دستکم از ۲ سپتامبر فعال بوده است. همچنین آدرس IP دیگری به نام 103.102.31.18 شناسایی شده که برای تلاش جهت سوءاستفاده از همین زنجیره آسیبپذیریها مورد استفاده قرار گرفته است.
انتشار وصلههای امنیتی آسیب پذیری میکروتیک RouterOs و روش تشخیص نفوذ

میکروتیک برای رفع این آسیبپذیریها، نسخههای 7.25beta3، 7.24.2، 7.23.4 و 6.49.21 از RouterOS را منتشر کرده است. جزئیات این اصلاحات در بولتن امنیتی MikroTik ارائه شده است.
در اطلاعیه میکروتیک آمده است:
«این یک بهروزرسانی امنیتی مهم است. بیشتر پیکربندیها در معرض خطر نیستند، اما اکیداً توصیه میشود سیستم را ارتقا دهید. برای فراهم کردن زمان کافی جهت بهروزرسانی سیستمها در حال حاضر اطلاعات فنی جزئی را منتشر نمیکنیم.»
این شرکت همچنین درباره کاربران خانگی گفته است:
«برای کاربران عادی دستگاههای خانگی، این مشکل خطر فوری ایجاد نمیکند؛ با این حال همچنان توصیه میکنیم همه کاربران سیستم خود را ارتقا دهند.»
نسخههای اصلاحشده RouterOS مکانیزمی دارند که هنگام راهاندازی، پیکربندی دستگاه را برای یافتن نشانههای شناختهشده تغییرات غیرمجاز بررسی میکند. این مکانیزم میتواند ورودیهای مشکوک شناساییشده را غیرفعال کند، یک پیام در لاگ ثبت کند و وضعیت Flagged را برای دستگاه فعال کند.
میکروتیک تأکید کرده است که حتی اگر دستگاه در وضعیت Flagged قرار نگرفته باشد، پس از ارتقای RouterOS باید پیکربندی دستگاه بررسی شود تا اسکریپتها، کاربران یا سایر تنظیمات ناشناخته و غیرقابلشناسایی در آن وجود نداشته باشد.
توصیههای مهم برای مقابله با آسیب پذیری میکروتیک RouterOS
تیم CERT Polska توصیه میکند کاربران در سریعترین زمان ممکن RouterOS را به یکی از نسخههای 7.25beta3، 7.24.2، 7.23.4 یا 6.49.21 بهروزرسانی کنند.
پس از نصب بهروزرسانی نیز باید لاگهای دستگاه برای مشاهده پیام مربوط به نفوذ بررسی شوند. همچنین باید مقدار نشانگر Flagged در خروجی دستور زیر بررسی شود:
/system/device-mode/print
در ادامه مدیران شبکه باید پیکربندی دستگاه را برای شناسایی کاربران ناشناخته، اسکریپتهای غیرمجاز و سایر تغییرات غیرقابلشناسایی بررسی کنند.
اگر امکان نصب فوری وصله امنیتی وجود ندارد، توصیه میشود سرویسهای در معرض اینترنت، از جمله SSH، WWW/WWW-SSL و سرور Bandwidth Test غیرفعال شوند یا دسترسی به آنها فقط به شبکههای مورد اعتماد و مدیریت محدود شود.
همچنین توصیه میشود از برقراری اتصالهای TLS یا استفاده از SSH Client داخلی یک دستگاه وصلهنشده روی شبکههای غیرقابل اعتماد خودداری شود.
با این حال CERT Polska تأکید میکند که این اقدامات تنها راهکارهای موقتی برای کاهش سطح حمله هستند و جایگزین نصب نسخه اصلاحشده RouterOS نمیشوند.
با توجه به اهمیت بالای آسیب پذیری میکروتیک RouterOS و پیچیدگیهای مربوط به پیکربندی امنیتی روترهای میکروتیک، میتوانید برای ایمنسازی دستگاههای خود از خدمات امنیت شبکه فالنیک استفاده کنید. تیم شبکه متخصص ما آماده است تا با پیادهسازی تمامی دستورالعملهای صادرشده، نقصهای امنیتی RouterOS را در روتر میکروتیک شما برطرف کند.
همچنین اگر به تازگی نسبت به خرید روتر میکروتیک اقدام کردهاید، میتوانید با استفاده از خدمات راه اندازی میکروتیک توسط متخصصان شبکه فالنیک، از امنیت کامل دستگاه خود در برابر تهدیدات سایبری مطمئن باشید.



