CVE-2026-67279
MikroTik RouterOS
2026-09-25
Mikrotik RouterOS contains an improper enforcement of behavioral workflow vulnerability that could allow an unauthenticated client to open a session channel and send an exec request. This vulnerability can be chained to achieve unauthenticated exploitation of CVE-2026-86060.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-67279 представляет собой критическую ошибку в логике обработки рабочих процессов (improper enforcement of behavioral workflow) в RouterOS. Уязвимость позволяет неавторизованному удаленному злоумышленнику обойти механизмы проверки состояния сессии, открыть канал связи и отправить запрос на выполнение команд (exec request). Наибольшую опасность представляет возможность связки (chaining) данной уязвимости с CVE-2026-86060, что в совокупности позволяет добиться полного удаленного выполнения кода (RCE) на устройстве без прохождения аутентификации.
Как исправить
Основным и единственным надежным способом устранения уязвимости является обновление MikroTik RouterOS до версий, в которых исправлена логика обработки сессий.
- Проверьте текущую версию системы:
/system resource print
- Выполните поиск обновлений (выберите ветку stable или long-term в зависимости от вашей политики безопасности):
/system package update check-for-updates
- Загрузите и установите обновление:
/system package update install
Уязвимость устранена в версиях: RouterOS v7.18 и выше. RouterOS v6.49.16 (Long-term) и выше.
Временные меры
Если немедленное обновление невозможно, необходимо максимально ограничить доступ к интерфейсам управления устройством, чтобы предотвратить попытки эксплуатации.
- Ограничьте доступ к сервисам управления (WinBox, WWW, SSH) только доверенными IP-адресами:
/ip service set winbox address=192.168.88.0/24,10.0.0.0/8
/ip service set ssh address=192.168.88.0/24,10.0.0.0/8
/ip service set www address=192.168.88.0/24,10.0.0.0/8
- Отключите неиспользуемые сервисы управления:
/ip service disable api,api-ssl,ftp,telnet,www-ssl
- Настройте правила Firewall для блокировки входящих соединений на порты управления из внешних сетей (WAN):
/ip firewall filter add action=drop chain=input dst-port=80,443,8291,22 protocol=tcp in-interface-list=WAN comment="Block unauthorized management access"
- Отключите обнаружение устройства по протоколу MNDP на внешних интерфейсах:
/ip neighbor discovery-settings set discover-interface-list=!WAN
Пока никто не поделился опытом.
Станьте первым!