آسیب پذیری میکروتیک RouterOS؛ هکرها بدون احراز هویت کنترل دستگاه را به دست می‌گیرند

آسیب پذیری میکروتیک RouterOS

بر اساس یافته‌های تیم CERT Polska، مهاجمان با سوءاستفاده زنجیره‌ای از آسیب‌پذیری‌های موجود در RouterOS می‌توانند کنترل دستگاه‌های MikroTik را در اختیار بگیرند؛ به‌ویژه دستگاه‌هایی که سرویس SSH آنها از طریق اینترنت در دسترس است. CERT Polska، تیم متخصصان ملی CSIRT لهستان، شش آسیب‌پذیری را در RouterOS شناسایی کرده و فرآیند افشای هماهنگ این آسیب‌پذیری‌ها را با میکروتیک انجام داده است. در میان این شش آسیب‌پذیری ترکیب دو مورد از آن‌ها به مهاجم اجازه می‌دهد بدون نیاز به احراز هویت، کنترل کامل دستگاه را به دست بگیرد؛ البته به شرطی که سرویس SSH دستگاه از طریق اینترنت قابل دسترسی باشد. پژوهشگران خدمات امنیت شبکه نام این زنجیره اکسپلویت را MikroTrick گذاشته‌اند. در ادامه با جزئیات آسیب پذیری میکروتیک RouterOS و روش‌های مقابله با آن با فالنیک (ایران اچ پی) همراه باشید.

آسیب پذیری MikroTik RouterOS چگونه شناسایی شده است؟

تیم CERT Polska در این رابطه اعلام کرده است:

«در روزهای اخیر شاهد حملاتی علیه دستگاه‌های RouterOS قابل دسترسی از طریق اینترنت بوده‌ایم. تأیید شده است که مهاجمان با سوءاستفاده از این ترکیب آسیب‌پذیری‌ها، کنترل کامل دستگاه‌هایی را به دست می‌آورند که سرویس SSH آن‌ها از شبکه‌های عمومی قابل دسترسی است.»

این تیم همچنین افزود:

«تأیید شده است که وصله‌های منتشرشده مانع حملات مشاهده‌شده می‌شوند. توصیه می‌کنیم این به‌روزرسانی را بلافاصله نصب کنید.»

این آسیب‌پذیری‌ها با استفاده از مدل‌های GPT-5.5-cyber و GPT-5.6-sol و از طریق دسترسی تیم پژوهشی به برنامه Government and Trust Agency Collaboration شرکت OpenAI شناسایی شده‌اند.

بنیاد Shadowserver نیز اعلام کرده است که در بازه اسکن 24 ساعته در 5 سپتامبر 2026، دست‌کم 122500 دستگاه میکروتیک را پیدا کرده که سرویس SSH آن‌ها از طریق اینترنت قابل دسترسی بوده است؛ این آمار بدون بررسی وجود آسیب‌پذیری در دستگاه‌ها به دست آمده است.

نشانه‌های نفوذ به دستگاه‌های میکروتیک

نشانه‌های نفوذ به دستگاه‌های میکروتیک

یکی از آسیب‌پذیری‌های شناسایی‌شده، CVE-2026-67276 با امتیاز CVSS 9.2 است. این آسیب‌پذیری یک نقص در سازوکار احراز هویت SSH محسوب می‌شود که از نحوه مقایسه کلیدهای RSA در RouterOS ناشی می‌شود.

RouterOS در این فرآیند تنها ماژول‌های عمومی کلید RSA کاربر را بررسی می‌کند، نه کل کلید را. در نتیجه مهاجمی که نام کاربری و ماژول‌های مربوط به آن را بداند، می‌تواند کلید دیگری ایجاد کرده و بدون در اختیار داشتن کلید خصوصی واقعی وارد حساب کاربری شود و به سطح دسترسی همان حساب دست پیدا کند.

آسیب‌پذیری دوم، CVE-2026-86060 با امتیاز CVSS 9.2 است که به افزایش سطح دسترسی مربوط می‌شود. این نقص از نحوه پردازش نام‌های کاربری SSH آغازشونده با یک کاراکتر غیرمجاز در RouterOS ناشی می‌شود. مهاجم می‌تواند نام کاربری خاصی ایجاد کند که در نهایت یک نشست SSH با دسترسی کامل مدیریتی در اختیار او قرار می‌دهد.

آسیب‌پذیری سوم با شناسه CVE-2026-67277 و امتیاز CVSS 8.8 در سرویس Bandwidth Test قرار دارد. این نقص باعث می‌شود اتصال‌های بدون احراز هویت بتوانند به وضعیتی دسترسی پیدا کنند که به‌طور معمول فقط برای کاربران واردشده در نظر گرفته شده است.

ترکیب این آسیب‌پذیری با افشای داده‌های مربوط به بافر بسته که به‌درستی مقداردهی اولیه نشده‌اند و همچنین وجود یک Integer Underflow در اعتبارسنجی اندازه داده‌ها، می‌تواند باعث افشای اطلاعات حافظه Kernel یا از کار افتادن دستگاه و راه‌اندازی مجدد آن شود.

سه آسیب‌پذیری دیگر با شدت پایین‌تر نیز بخش‌های مختلفی از RouterOS، از جمله SSH Client، مدیریت گواهی‌های X.509 و رابط WebFig را تحت تأثیر قرار می‌دهند.

لاگ‌هایی که می‌توانند نشانه حمله باشند

پژوهشگران دو مورد زیر را به‌عنوان شاخص‌های حملات مشاهده‌شده به دلیل آسیب پذیری میکروتیک RouterOS معرفی کرده‌اند:

login failure for user -2 from via ssh
user added by ssh:-2@

همچنین مشاهده یک کاربر با سطح دسترسی بالا و نام ops بدون دلیل مشخص، می‌تواند یکی دیگر از نشانه‌های نفوذ باشد.

تیم پژوهشی حملات موفق تأییدشده، از جمله ایجاد حساب کاربری ops، را تا آدرس آی پی 82.192.72.4 ردیابی کرده است. این آدرس دست‌کم از ۲ سپتامبر فعال بوده است. همچنین آدرس IP دیگری به نام 103.102.31.18 شناسایی شده که برای تلاش جهت سوءاستفاده از همین زنجیره آسیب‌پذیری‌ها مورد استفاده قرار گرفته است.

انتشار وصله‌های امنیتی آسیب پذیری میکروتیک RouterOs و روش تشخیص نفوذ

روش های مقابله با آسیب پذیری میکروتیک RouterOS

میکروتیک برای رفع این آسیب‌پذیری‌ها، نسخه‌های 7.25beta3، 7.24.2، 7.23.4 و 6.49.21 از RouterOS را منتشر کرده است. جزئیات این اصلاحات در بولتن امنیتی MikroTik ارائه شده است.

در اطلاعیه میکروتیک آمده است:

«این یک به‌روزرسانی امنیتی مهم است. بیشتر پیکربندی‌ها در معرض خطر نیستند، اما اکیداً توصیه می‌شود سیستم را ارتقا دهید. برای فراهم کردن زمان کافی جهت به‌روزرسانی سیستم‌ها در حال حاضر اطلاعات فنی جزئی را منتشر نمی‌کنیم.»

این شرکت همچنین درباره کاربران خانگی گفته است:

«برای کاربران عادی دستگاه‌های خانگی، این مشکل خطر فوری ایجاد نمی‌کند؛ با این حال همچنان توصیه می‌کنیم همه کاربران سیستم خود را ارتقا دهند.»

نسخه‌های اصلاح‌شده RouterOS مکانیزمی دارند که هنگام راه‌اندازی، پیکربندی دستگاه را برای یافتن نشانه‌های شناخته‌شده تغییرات غیرمجاز بررسی می‌کند. این مکانیزم می‌تواند ورودی‌های مشکوک شناسایی‌شده را غیرفعال کند، یک پیام در لاگ ثبت کند و وضعیت Flagged را برای دستگاه فعال کند.

میکروتیک تأکید کرده است که حتی اگر دستگاه در وضعیت Flagged قرار نگرفته باشد، پس از ارتقای RouterOS باید پیکربندی دستگاه بررسی شود تا اسکریپت‌ها، کاربران یا سایر تنظیمات ناشناخته و غیرقابل‌شناسایی در آن وجود نداشته باشد.

توصیه‌های مهم برای مقابله با آسیب پذیری میکروتیک RouterOS

تیم CERT Polska توصیه می‌کند کاربران در سریع‌ترین زمان ممکن RouterOS را به یکی از نسخه‌های 7.25beta3، 7.24.2، 7.23.4 یا 6.49.21 به‌روزرسانی کنند.

پس از نصب به‌روزرسانی نیز باید لاگ‌های دستگاه برای مشاهده پیام مربوط به نفوذ بررسی شوند. همچنین باید مقدار نشانگر Flagged در خروجی دستور زیر بررسی شود:

/system/device-mode/print

در ادامه مدیران شبکه باید پیکربندی دستگاه را برای شناسایی کاربران ناشناخته، اسکریپت‌های غیرمجاز و سایر تغییرات غیرقابل‌شناسایی بررسی کنند.

اگر امکان نصب فوری وصله امنیتی وجود ندارد، توصیه می‌شود سرویس‌های در معرض اینترنت، از جمله SSH، WWW/WWW-SSL و سرور Bandwidth Test غیرفعال شوند یا دسترسی به آن‌ها فقط به شبکه‌های مورد اعتماد و مدیریت محدود شود.

همچنین توصیه می‌شود از برقراری اتصال‌های TLS یا استفاده از SSH Client داخلی یک دستگاه وصله‌نشده روی شبکه‌های غیرقابل اعتماد خودداری شود.

با این حال CERT Polska تأکید می‌کند که این اقدامات تنها راهکارهای موقتی برای کاهش سطح حمله هستند و جایگزین نصب نسخه اصلاح‌شده RouterOS نمی‌شوند.

با توجه به اهمیت بالای آسیب پذیری میکروتیک RouterOS و پیچیدگی‌های مربوط به پیکربندی امنیتی روترهای میکروتیک، می‌توانید برای ایمن‌سازی دستگاه‌های خود از خدمات امنیت شبکه فالنیک استفاده کنید. تیم شبکه متخصص ما آماده است تا با پیاده‌سازی تمامی دستورالعمل‌های صادرشده، نقص‌های امنیتی RouterOS را در روتر میکروتیک شما برطرف کند.

خدمات امنیت شبکه توسط بهترین‌ها
متخصصان ما با اجرای بیش از 9 هزار پروژه موفق IT و به پشتوانه سه دهه تجربه در حوزه شبکه، امنیت شبکه شما را به بهترین نحو تامین می‌کنند. همین حالا با ما تماس بگیرید و ضمن استفاده از مشاوره رایگان متخصصان ما، شبکه‌ی خود را به دژی غیر قابل نفوذ تبدیل کنید.

همچنین اگر به تازگی نسبت به خرید روتر میکروتیک اقدام کرده‌اید، می‌توانید با استفاده از خدمات راه اندازی میکروتیک توسط متخصصان شبکه فالنیک، از امنیت کامل دستگاه خود در برابر تهدیدات سایبری مطمئن باشید.

5/5 - (1 امتیاز)
منبع
Help Net Security
سروش شکوئی‌پور
سروش شکوئی‌پور هستم؛ با بیش از 14 سال تجربه در برنامه‌نویسی، تولید محتوا و سئو. در این سال‌ها در زمینه‌های برنامه‌نویسی Front-End و تولید محتوای تخصصی در حوزه‌های سرور، شبکه، سخت‌افزار کامپیوتر، لپ تاپ و تجهیزات اداری فعالیت کرده‌ام. حالا با گذراندن دوره‌های بازاریابی محتوایی HubSpot، به دنبال این هستم تا با تولید محتوای باکیفیت‌تر، لذت کشف‌های جدید رو به شما هدیه بدم.

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا