۱۴۰۵ مهر ۱۵, چهارشنبه
دلار آمریکا۲۶۲٬۲۰۵▼ ۲٫۵۲٪یورو۲۹۴٬۸۳۰▼ ۲٫۸۴٪درهم امارات۷۱٬۷۷۶▼ ۲٫۲۹٪سکه امامی۲۶۷٬۳۸۵٬۰۰۰▼ ۱٫۶۹٪طلای ۱۸ عیار (گرم)۲۶٬۲۶۷٬۶۰۰▼ ۱٫۷۹٪انس طلا۴٬۱۱۶ $▼ ۱٫۱۴٪تتر۲۶۲٬۶۷۸▼ ۲٫۴۱٪بیت‌کوین۸۳٬۷۰۹ $▼ ۲٫۳٪اتریوم۲٬۵۸۴ $▼ ۴٫۲۶٪سولانا۱۱۷٫۵۵ $▼ ۳٫۰۱٪اپل۳۳۳٫۶۳ $▲ ۰٫۲۲٪انویدیا۲۳۹٫۲۴ $▲ ۰٫۱۴٪مایکروسافت۵۲۹٫۳۰ $▲ ۰٫۷۸٪آلفابت (گوگل)۳۴۷٫۶۸ $▲ ۰٫۳۵٪تسلا۳۸۰٫۶۸ $▲ ۰٫۵۲٪شاخص نزدک۲۷٬۶۰۰ $▲ ۰٫۴۵٪
نرخ ارز

آسیب‌پذیری میکروتیک در حملات واقعی؛ RouterOS را به‌روز کنید

آسیب‌پذیری میکروتیک در زنجیره‌ی MikroTrick تصاحب روتر را بدون رمز ممکن می‌کند و CISA آن را به فهرست KEV افزود؛ نسخه‌های امن و نشانه‌های نفوذ را ببینید.

امنیت۴ دقیقه مطالعهدیدگاه بگذارید
کاور گرافیکی DevNA با عنوان «RouterOS»: آسیب‌پذیری میکروتیک در حملات واقعی؛ به‌روز کنید
کاور گرافیکی DevNA با عنوان «RouterOS»: آسیب‌پذیری میکروتیک در حملات واقعی؛ به‌روز کنید
فهرست مطالب
  1. چه اتفاقی افتاد؟
  2. زنجیره‌ی MikroTrick چطور کار می‌کند؟
  3. نسخه‌های اصلاح‌شده‌ی RouterOS
  4. رفع آسیب‌پذیری میکروتیک: مدیران شبکه چه کنند؟
  5. چرا این خبر مهم است؟

روترهای میکروتیک (MikroTik) هدف حمله‌ی فعال قرار گرفته‌اند. آژانس امنیت سایبری آمریکا (CISA) روز ۲۵ سپتامبر ۲۰۲۶ (۳ مهر ۱۴۰۵) آسیب‌پذیری CVE-2026-67279 در سیستم‌عامل RouterOS را به فهرست آسیب‌پذیری‌های شناخته‌شده‌ی مورد سوءاستفاده (KEV) افزود. این آسیب‌پذیری میکروتیک در کنار باگ CVE-2026-86060، زنجیره‌ای به نام MikroTrick می‌سازد که به مهاجم اجازه می‌دهد بدون رمز عبور و کلید SSH، کنترل کامل روتر را به دست بگیرد.

مهلت CISA برای وصله‌ی این باگ در نهادهای فدرال آمریکا ۲۸ سپتامبر (۶ مهر) است؛ اما مدیران روتر میکروتیک نباید منتظر این تاریخ بمانند.

چه اتفاقی افتاد؟

تیم CERT Polska (مرکز واکنش اضطراری رایانه‌ای لهستان) شش آسیب‌پذیری در RouterOS یافت و ۵ سپتامبر جزئیاتشان را منتشر کرد. به گفته‌ی این مرکز، قدیمی‌ترین لاگ‌های حمله‌ی واقعی به ۲ سپتامبر برمی‌گردد؛ یک روز پیش از انتشار نسخه‌های اصلاح‌شده‌ی میکروتیک در ۳ سپتامبر.

حمله فقط روی دستگاه‌هایی مؤثر است که SSH آن‌ها از بیرون در دسترس باشد. به گزارش The Hacker News، شرکت امنیتی Bishop Fox هم این تصاحب کامل را روی RouterOS 7.x آسیب‌پذیر بازسازی کرده است.

زنجیره‌ی MikroTrick چطور کار می‌کند؟

این زنجیره از دو ضعف در دو مرز اعتماد متفاوت تشکیل شده است:

شناسه نوع ضعف نقش در زنجیره
CVE-2026-67279 اجرای نادرست جریان کاری (CWE-841) اگر کلاینت وسط احراز هویت درخواست تبادل دوباره‌ی کلید (rekey) بدهد، SSH بدون احراز هویت وارد مرحله‌ی اتصال می‌شود و مهاجم می‌تواند کانال نشست باز کند
CVE-2026-86060 تزریق آرگومان (CWE-88) نام کاربری ساختگی (مثل ‎-2) باعث می‌شود برنامه‌ی ورود RouterOS سطح دسترسی (policy mask) دلخواه مهاجم را بپذیرد

طبق امتیازهای CVSS 4.0 که CERT Polska در NVD ثبت کرده، CVE-2026-67279 به‌تنهایی ۶٫۹ (متوسط) و CVE-2026-86060 ۹٫۲ (بحرانی) است؛ اما به گفته‌ی CERT Polska، ترکیب این دو کنسول مدیریتی کامل بدون احراز هویت به مهاجم می‌دهد.

یک اصلاح مهم

هشدار ۵ سپتامبر CERT Polska زنجیره‌ی مورد سوءاستفاده را ترکیب CVE-2026-67276 و CVE-2026-86060 معرفی کرده بود. CERT Polska در تحلیل فنی ۲۲ سپتامبر این را اصلاح کرد: ضعفی که واقعاً احراز هویت SSH را دور می‌زند CVE-2026-67279 است و CVE-2026-67276 به اشتباه به زنجیره نسبت داده شده بود.

CVE-2026-67276 ضعفی جداگانه در بررسی کلید عمومی RSA در شاخه‌ی ۷ است که فقط به یک حساب مشخص دسترسی می‌دهد و در 7.23.4 و 7.24.2 وصله شده است.

طبق NVD، CVE-2026-86060 از ۱۰ سپتامبر در فهرست KEV بود و CVE-2026-67279 پس از این اصلاح، ۲۵ سپتامبر اضافه شد.

نسخه‌های اصلاح‌شده‌ی RouterOS

طبق اطلاعیه‌ی میکروتیک و CERT Polska، این نسخه‌ها یا جدیدتر از آن‌ها زنجیره‌ی MikroTrick را می‌بندند:

  • 7.24.2 در کانال Stable
  • 7.23.4 در کانال Long-term شاخه‌ی ۷
  • 6.49.21 در کانال Long-term شاخه‌ی ۶
  • 7.25beta3 در کانال آزمایشی

یک نکته‌ی تکمیلی: برای باگ جداگانه‌ی CVE-2026-67278 (پذیرش امضای RSA نادرست در TLS و SSH)، وصله‌ی 7.24.2 و 7.23.4 ناقص بوده و در شاخه‌ی ۷ باید 7.24.3 یا 7.23.6 نصب شود.

رفع آسیب‌پذیری میکروتیک: مدیران شبکه چه کنند؟

  1. ارتقا دهید. از منوی Check for updates یا خط فرمان، نسخه‌ی اصلاح‌شده را نصب کنید.
  2. SSH را از اینترنت ببندید. میکروتیک توصیه می‌کند Winbox، WebFig و SSH از اینترنت در دسترس نباشند و مدیریت از پشت فایروال و با VPN مطمئنی مثل WireGuard انجام شود.
  3. دنبال نشانه‌های نفوذ بگردید. به گفته‌ی CERT Polska، این موارد نشانه‌ی خطرند: لاگی با الگوی login failure for user -2 ... via ssh، ساخته شدن حساب ops با دسترسی کامل، و اسکریپت، زمان‌بند (scheduler)، تونل یا پراکسی ناشناس.
  4. به هشدار Flagged توجه کنید. به گفته‌ی میکروتیک، RouterOS پس از ارتقا دستگاه آلوده را با پیام critical و وضعیت Flagged در لاگ نشان می‌دهد؛ اما به تأکید CERT Polska، نبودِ این علامت دلیل امن بودن دستگاه نیست.
  5. اگر نفوذ تأیید شد، طبق توصیه‌ی CERT Polska دستگاه را ایزوله کنید، پیش از ریست کارخانه لاگ و پیکربندی را نگه دارید، از یک پیکربندی مطمئن دوباره بسازید و همه‌ی رمزها و کلیدها را عوض کنید.

دستورهای زیر در ترمینال RouterOS برای بررسی و ارتقا به کار می‌آیند:

/system resource print
/system package update check-for-updates once
/system package update install
/log print where message~"user -2"
/user print
/system script print
/system scheduler print
/ip service set ssh address=192.168.88.0/24

پیش از اجرا: دستور install پس از دانلود، روتر را ری‌استارت می‌کند. در دستور آخر، 192.168.88.0/24 را با شبکه‌ی مدیریتی خودتان عوض کنید و مطمئن شوید از همان شبکه وصل هستید؛ مستندات میکروتیک برای بستن دسترسی شبکه‌های نامطمئن، فایروال را راه بهتری می‌داند.

اگر فعلاً امکان ارتقا ندارید، CERT Polska توصیه می‌کند SSH، WWW/WWW-SSL و bandwidth-test را غیرفعال کنید یا فقط از شبکه‌های مدیریتی مورد اعتماد در دسترس بگذارید.

چرا این خبر مهم است؟

روتر مرز شبکه‌ی داخلی با اینترنت است و تصاحب آن راه ورود به کل شبکه را باز می‌کند. پیش‌تر درباره‌ی زیرودی‌های Citrix NetScaler هم نوشتیم؛ الگو یکی است: دستگاه‌های لبه‌ی شبکه هدف اول مهاجمان‌اند و وصله‌ی سریع، به‌همراه بستن رابط مدیریتی به روی اینترنت، مؤثرترین دفاع است.

دیدگاه‌ها

۰/۲٬۰۰۰

دیدگاه‌ها پس از بررسی تحریریه منتشر می‌شوند. توهین، تبلیغ و لینک‌های بی‌ربط حذف می‌شوند؛ نقد فنی و مستند همیشه خوش‌آمد است.

$ comments --count۰

هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.

مطالب مرتبط