آسیبپذیری MikroTik RouterOS یک هشدار امنیتی جدی برای مدیران شبکه است. تیم CERT Polska اعلام کرده که حملات واقعی علیه روترهایی که سرویس SSH آنها از اینترنت قابل دسترسی بوده مشاهده شده و زنجیرهٔ اصلی این حملات با نام MikroTrick شناخته میشود.
این آسیبپذیری MikroTik RouterOS فقط دربارهٔ یک نقص تئوری نیست. طبق گزارش CERT Polska، ترکیب چند آسیبپذیری میتواند در شرایط خاص به مهاجم اجازه دهد بدون احراز هویت کامل، کنترل مدیریتی روتر را به دست بگیرد. MikroTik نیز انتشار نسخههای دارای اصلاح امنیتی را تأیید کرده و از مدیران خواسته است دستگاههای خود را هرچه سریعتر بهروزرسانی کنند.
آسیبپذیریهای مهم RouterOS
سه مورد از مهمترین شناسههایی که در گزارش CERT Polska توضیح داده شدهاند عبارتاند از:
- CVE-2026-67276 با شدت CVSS ۹.۲: نقص در بررسی کامل کلید عمومی RSA هنگام احراز هویت SSH که میتواند امکان ورود بدون داشتن کلید خصوصی متناظر را فراهم کند.
- CVE-2026-86060 با شدت CVSS ۹.۲: نقص در پردازش نام کاربری در مسیر ورود SSH که میتواند باعث تغییر سطح دسترسی نشست و ایجاد نشست با دسترسی کامل Administrator شود.
- CVE-2026-67277 با شدت CVSS ۸.۸: نقص در سرویس Bandwidth-Test که میتواند به افشای دادهٔ حافظهٔ Kernel یا حملهٔ اختلال سرویس و Restart شدن RouterOS منجر شود.
CERT Polska گفته است این آسیبپذیری MikroTik RouterOS و زنجیرهٔ MikroTrick برای دستگاههایی خطرناکتر است که SSH آنها مستقیماً از شبکههای عمومی قابل دسترسی باشد. بنابراین باز بودن SSH روی WAN، بدون محدودسازی مبدأ، ریسک حمله را بهشدت افزایش میدهد.
نشانههای احتمالی نفوذ
در نمونههای بررسیشدهٔ آسیبپذیری MikroTik RouterOS، بعضی از حملات با ایجاد کاربر قدرتمندی به نام ops همراه بودهاند. مدیران باید لاگهای RouterOS را برای الگوهایی مشابه موارد زیر بررسی کنند:
login failure for user -2 from <IP> via ssh
user <name> added by ssh:-2@<IP>
در گزارش CERT Polska، آدرسهای 82.192.72.4 و 103.102.31.18 نیز در فعالیتهای مشاهدهشده ذکر شدهاند. بااینحال، نبودن این IPها، کاربر ops یا این عبارتها در لاگ، سالمبودن قطعی دستگاه را ثابت نمیکند؛ لاگها ممکن است ناقص باشند یا مهاجم از روش دیگری استفاده کرده باشد.
نسخههای دارای اصلاح امنیتی
برای رفع آسیبپذیری MikroTik RouterOS، MikroTik در اطلاعیهٔ رسمی خود نسخههای 7.25beta3، 7.24.2، 7.23.4 و 6.49.21 را بهعنوان نسخههای دارای اصلاح معرفی کرده است. با توجه به انتشار اصلاحیههای بعدی، انتخاب آخرین نسخهٔ پایدار و سازگار با سختافزار، بهجای توقف روی حداقل نسخه، رویکرد مناسبتری است.
قبل از ارتقا برای رفع آسیبپذیری MikroTik RouterOS از تنظیمات و اطلاعات لازم نسخهٔ پشتیبان تهیه کنید، اما اگر احتمال compromise وجود دارد، Backup را بدون بررسی دوباره و بهصورت کورکورانه روی دستگاه Restore نکنید.
اقدامهای فوری پیشنهادی
- RouterOS را در اولین فرصت به نسخهٔ دارای اصلاح یا نسخهٔ پایدار جدیدتر ارتقا دهید.
- دسترسی SSH، WWW/WWW-SSL و Bandwidth-Test را از اینترنت عمومی ببندید یا فقط به شبکهها و IPهای مورد اعتماد محدود کنید.
- برای مدیریت از راه دور، ابتدا VPN امنی مانند WireGuard برقرار کنید و پورتهای مدیریتی را مستقیماً روی WAN باز نگذارید.
- پس از Update، دستور
/system/device-mode/printرا بررسی کنید. مقدارflagged: yesباید بهعنوان نشانهٔ احتمالی compromise جدی گرفته شود. - Users، Scripts، Scheduler، Proxy، Tunnelها و تغییرات ناشناس در Configuration را بررسی کنید.
اگر نشانهای از نفوذ پیدا شد، ابتدا لاگها و Configuration را برای بررسی و مستندسازی حفظ کنید، دستگاه را از شبکه جدا کنید، سپس طبق راهنمای CERT Polska آن را از یک وضعیت مطمئن دوباره راهاندازی و پیکربندی کنید. در این وضعیت، تغییر Passwordها، کلیدها و سایر Credentials ضروری است و نباید Backup مشکوک را مستقیماً Restore کرد.
جمعبندی
اگر RouterOS شما از اینترنت قابل مدیریت است، بهخصوص اگر SSH روی WAN باز است، رفع آسیبپذیری MikroTik RouterOS و Update را به تعویق نیندازید. Patch کردن، جلوی بهرهبرداریهای شناختهشده را میگیرد؛ اما تغییراتی را که مهاجم پیشتر در یک دستگاه آلوده ایجاد کرده، خودکار پاک نمیکند. به همین دلیل، بررسی لاگ و Configuration باید بخشی از فرآیند بهروزرسانی باشد.





