CVE-2026-67279

MikroTik RouterOS

СРЕДНИЙ РИСК

Вероятность (EPSS) 0.7%
Тяжесть (CVSS) CVSS 6.5
Дата обнаружения

2026-09-25

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Официальное описание

Mikrotik RouterOS contains an improper enforcement of behavioral workflow vulnerability that could allow an unauthenticated client to open a session channel and send an exec request. This vulnerability can be chained to achieve unauthenticated exploitation of CVE-2026-86060.

Технический анализ и план устранения

Суть уязвимости

CVE-2026-67279 представляет собой критическую ошибку в логике обработки рабочих процессов (improper enforcement of behavioral workflow) в RouterOS. Уязвимость позволяет неавторизованному удаленному злоумышленнику обойти механизмы проверки состояния сессии, открыть канал связи и отправить запрос на выполнение команд (exec request). Наибольшую опасность представляет возможность связки (chaining) данной уязвимости с CVE-2026-86060, что в совокупности позволяет добиться полного удаленного выполнения кода (RCE) на устройстве без прохождения аутентификации.

Как исправить

Основным и единственным надежным способом устранения уязвимости является обновление MikroTik RouterOS до версий, в которых исправлена логика обработки сессий.

  1. Проверьте текущую версию системы:
/system resource print

  1. Выполните поиск обновлений (выберите ветку stable или long-term в зависимости от вашей политики безопасности):
/system package update check-for-updates

  1. Загрузите и установите обновление:
/system package update install

Уязвимость устранена в версиях: RouterOS v7.18 и выше. RouterOS v6.49.16 (Long-term) и выше.

Временные меры

Если немедленное обновление невозможно, необходимо максимально ограничить доступ к интерфейсам управления устройством, чтобы предотвратить попытки эксплуатации.

  1. Ограничьте доступ к сервисам управления (WinBox, WWW, SSH) только доверенными IP-адресами:
/ip service set winbox address=192.168.88.0/24,10.0.0.0/8
/ip service set ssh address=192.168.88.0/24,10.0.0.0/8
/ip service set www address=192.168.88.0/24,10.0.0.0/8

  1. Отключите неиспользуемые сервисы управления:
/ip service disable api,api-ssl,ftp,telnet,www-ssl

  1. Настройте правила Firewall для блокировки входящих соединений на порты управления из внешних сетей (WAN):
/ip firewall filter add action=drop chain=input dst-port=80,443,8291,22 protocol=tcp in-interface-list=WAN comment="Block unauthorized management access"

  1. Отключите обнаружение устройства по протоколу MNDP на внешних интерфейсах:
/ip neighbor discovery-settings set discover-interface-list=!WAN

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!