آسیبپذیری میکروتیک در حملات واقعی؛ RouterOS را بهروز کنید
آسیبپذیری میکروتیک در زنجیرهی MikroTrick تصاحب روتر را بدون رمز ممکن میکند و CISA آن را به فهرست KEV افزود؛ نسخههای امن و نشانههای نفوذ را ببینید.

فهرست مطالب
روترهای میکروتیک (MikroTik) هدف حملهی فعال قرار گرفتهاند. آژانس امنیت سایبری آمریکا (CISA) روز ۲۵ سپتامبر ۲۰۲۶ (۳ مهر ۱۴۰۵) آسیبپذیری CVE-2026-67279 در سیستمعامل RouterOS را به فهرست آسیبپذیریهای شناختهشدهی مورد سوءاستفاده (KEV) افزود. این آسیبپذیری میکروتیک در کنار باگ CVE-2026-86060، زنجیرهای به نام MikroTrick میسازد که به مهاجم اجازه میدهد بدون رمز عبور و کلید SSH، کنترل کامل روتر را به دست بگیرد.
مهلت CISA برای وصلهی این باگ در نهادهای فدرال آمریکا ۲۸ سپتامبر (۶ مهر) است؛ اما مدیران روتر میکروتیک نباید منتظر این تاریخ بمانند.
چه اتفاقی افتاد؟
تیم CERT Polska (مرکز واکنش اضطراری رایانهای لهستان) شش آسیبپذیری در RouterOS یافت و ۵ سپتامبر جزئیاتشان را منتشر کرد. به گفتهی این مرکز، قدیمیترین لاگهای حملهی واقعی به ۲ سپتامبر برمیگردد؛ یک روز پیش از انتشار نسخههای اصلاحشدهی میکروتیک در ۳ سپتامبر.
حمله فقط روی دستگاههایی مؤثر است که SSH آنها از بیرون در دسترس باشد. به گزارش The Hacker News، شرکت امنیتی Bishop Fox هم این تصاحب کامل را روی RouterOS 7.x آسیبپذیر بازسازی کرده است.
زنجیرهی MikroTrick چطور کار میکند؟
این زنجیره از دو ضعف در دو مرز اعتماد متفاوت تشکیل شده است:
| شناسه | نوع ضعف | نقش در زنجیره |
|---|---|---|
| CVE-2026-67279 | اجرای نادرست جریان کاری (CWE-841) | اگر کلاینت وسط احراز هویت درخواست تبادل دوبارهی کلید (rekey) بدهد، SSH بدون احراز هویت وارد مرحلهی اتصال میشود و مهاجم میتواند کانال نشست باز کند |
| CVE-2026-86060 | تزریق آرگومان (CWE-88) | نام کاربری ساختگی (مثل -2) باعث میشود برنامهی ورود RouterOS سطح دسترسی (policy mask) دلخواه مهاجم را بپذیرد |
طبق امتیازهای CVSS 4.0 که CERT Polska در NVD ثبت کرده، CVE-2026-67279 بهتنهایی ۶٫۹ (متوسط) و CVE-2026-86060 ۹٫۲ (بحرانی) است؛ اما به گفتهی CERT Polska، ترکیب این دو کنسول مدیریتی کامل بدون احراز هویت به مهاجم میدهد.
یک اصلاح مهم
هشدار ۵ سپتامبر CERT Polska زنجیرهی مورد سوءاستفاده را ترکیب CVE-2026-67276 و CVE-2026-86060 معرفی کرده بود. CERT Polska در تحلیل فنی ۲۲ سپتامبر این را اصلاح کرد: ضعفی که واقعاً احراز هویت SSH را دور میزند CVE-2026-67279 است و CVE-2026-67276 به اشتباه به زنجیره نسبت داده شده بود.
CVE-2026-67276 ضعفی جداگانه در بررسی کلید عمومی RSA در شاخهی ۷ است که فقط به یک حساب مشخص دسترسی میدهد و در 7.23.4 و 7.24.2 وصله شده است.
طبق NVD، CVE-2026-86060 از ۱۰ سپتامبر در فهرست KEV بود و CVE-2026-67279 پس از این اصلاح، ۲۵ سپتامبر اضافه شد.
نسخههای اصلاحشدهی RouterOS
طبق اطلاعیهی میکروتیک و CERT Polska، این نسخهها یا جدیدتر از آنها زنجیرهی MikroTrick را میبندند:
- 7.24.2 در کانال Stable
- 7.23.4 در کانال Long-term شاخهی ۷
- 6.49.21 در کانال Long-term شاخهی ۶
- 7.25beta3 در کانال آزمایشی
یک نکتهی تکمیلی: برای باگ جداگانهی CVE-2026-67278 (پذیرش امضای RSA نادرست در TLS و SSH)، وصلهی 7.24.2 و 7.23.4 ناقص بوده و در شاخهی ۷ باید 7.24.3 یا 7.23.6 نصب شود.
رفع آسیبپذیری میکروتیک: مدیران شبکه چه کنند؟
- ارتقا دهید. از منوی Check for updates یا خط فرمان، نسخهی اصلاحشده را نصب کنید.
- SSH را از اینترنت ببندید. میکروتیک توصیه میکند Winbox، WebFig و SSH از اینترنت در دسترس نباشند و مدیریت از پشت فایروال و با VPN مطمئنی مثل WireGuard انجام شود.
- دنبال نشانههای نفوذ بگردید. به گفتهی CERT Polska، این موارد نشانهی خطرند: لاگی با الگوی
login failure for user -2 ... via ssh، ساخته شدن حساب ops با دسترسی کامل، و اسکریپت، زمانبند (scheduler)، تونل یا پراکسی ناشناس. - به هشدار Flagged توجه کنید. به گفتهی میکروتیک، RouterOS پس از ارتقا دستگاه آلوده را با پیام critical و وضعیت Flagged در لاگ نشان میدهد؛ اما به تأکید CERT Polska، نبودِ این علامت دلیل امن بودن دستگاه نیست.
- اگر نفوذ تأیید شد، طبق توصیهی CERT Polska دستگاه را ایزوله کنید، پیش از ریست کارخانه لاگ و پیکربندی را نگه دارید، از یک پیکربندی مطمئن دوباره بسازید و همهی رمزها و کلیدها را عوض کنید.
دستورهای زیر در ترمینال RouterOS برای بررسی و ارتقا به کار میآیند:
/system resource print
/system package update check-for-updates once
/system package update install
/log print where message~"user -2"
/user print
/system script print
/system scheduler print
/ip service set ssh address=192.168.88.0/24
پیش از اجرا: دستور install پس از دانلود، روتر را ریاستارت میکند. در دستور آخر، 192.168.88.0/24 را با شبکهی مدیریتی خودتان عوض کنید و مطمئن شوید از همان شبکه وصل هستید؛ مستندات میکروتیک برای بستن دسترسی شبکههای نامطمئن، فایروال را راه بهتری میداند.
اگر فعلاً امکان ارتقا ندارید، CERT Polska توصیه میکند SSH، WWW/WWW-SSL و bandwidth-test را غیرفعال کنید یا فقط از شبکههای مدیریتی مورد اعتماد در دسترس بگذارید.
چرا این خبر مهم است؟
روتر مرز شبکهی داخلی با اینترنت است و تصاحب آن راه ورود به کل شبکه را باز میکند. پیشتر دربارهی زیرودیهای Citrix NetScaler هم نوشتیم؛ الگو یکی است: دستگاههای لبهی شبکه هدف اول مهاجماناند و وصلهی سریع، بههمراه بستن رابط مدیریتی به روی اینترنت، مؤثرترین دفاع است.




دیدگاهها
دیدگاهها پس از بررسی تحریریه منتشر میشوند. توهین، تبلیغ و لینکهای بیربط حذف میشوند؛ نقد فنی و مستند همیشه خوشآمد است.
هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.