Коротко: 26 сентября 2026 года Главный радиочастотный центр (ГРЧЦ), подведомственный Роскомнадзору, поручил российским операторам связи проверить оборудование MikroTik на своих сетях и у абонентов из-за критических уязвимостей RouterOS. По оценке Fplus, в России используется около 100 тысяч таких устройств. Уязвимости — CVE-2026-67276, CVE-2026-67277, CVE-2026-67278 и CVE-2026-86060 — позволяют обходить SSH-авторизацию, повышать привилегии и удалённо перезагружать роутер без пароля. Операторам предложено уведомить владельцев уязвимых устройств; если за неделю обновление не установлено — ограничить трафик через отдельные порты.
Что случилось
ГРЧЦ направил операторам связи рекомендации принять меры безопасности из-за критических уязвимостей в RouterOS — операционной системе латвийского производителя маршрутизаторов MikroTik. Речь идёт как о собственной сетевой инфраструктуре операторов, так и об оборудовании, установленном у абонентов — дома и в малом бизнесе. По оценке компании Fplus, в России сейчас эксплуатируется порядка 100 тысяч устройств MikroTik, попадающих под риск.
Это отдельная история от сентябрьского «тихого патча» MikroTik с бэкдор-аккаунтом «ops», который мы разбирали ранее: там речь шла о нераскрытой уязвимости и предупреждении CERT.LV, здесь — о конкретных CVE, обнаруженных польским CERT Polska, и о прямом распоряжении регулятора российским операторам.
Какие уязвимости нашли
Специалисты CERT Polska описали несколько дефектов в RouterOS:
- CVE-2026-67276 — обход SSH-аутентификации через неполную проверку RSA-ключей: злоумышленник может подставить альтернативный ключ и получить доступ без легитимного закрытого ключа владельца.
- CVE-2026-67277 — уязвимость в службе bandwidth-test, которая без какой-либо аутентификации позволяет прочитать данные из памяти ядра устройства или удалённо вызвать сбой и перезагрузку роутера.
- CVE-2026-67278 — неполное исправление в ветке RouterOS 7.x, оставляющее часть первоначальной проблемы открытой.
- CVE-2026-86060 — повышение привилегий через некорректную обработку специальных имён пользователей SSH, дающее злоумышленнику права администратора.
Патчи для этих проблем MikroTik выпустила ещё 3 сентября 2026 года, но, по данным ГРЧЦ, значительная часть устройств в России до сих пор не обновлена — типичная ситуация для домашних и небольших офисных роутеров, которые годами работают без вмешательства владельца.
Что теперь должны сделать операторы — и что это значит для абонента
Операторам связи предложено выявить оборудование MikroTik в своих сетях, проверить версии RouterOS, уведомить владельцев уязвимых устройств и, если обновление не установлено в течение примерно недели, временно ограничить трафик через потенциально опасные порты. На практике это означает, что часть подключений через непропатченный роутер может перестать работать до обновления прошивки — не как наказание, а как техническая мера снижения риска для всей сети провайдера.
Индикаторы возможной компрометации, которые описывают исследователи: в логах устройства могут появляться записи вида login failure for user -2 или user added by ssh:-2 — это указывает на попытки эксплуатации через специально сформированные имена пользователей.
Почему это важно даже для тех, кто не покупал MikroTik сам
MikroTik — не нишевый бренд: его оборудование массово используют сами интернет-провайдеры как узлы доступа, а не только конечные пользователи как домашние роутеры. Скомпрометированный роутер провайдера потенциально затрагивает трафик всех клиентов, подключённых через него, а не только владельца конкретного устройства. Роутер — это точка, через которую проходит буквально весь ваш интернет-трафик: почта, банковские сессии, мессенджеры. Захватив его, злоумышленник может перехватывать незашифрованные данные, подменять DNS-ответы и перенаправлять на фишинговые копии сайтов.
Как проверить и защитить свой роутер
- Обновите RouterOS немедленно. Зайдите в веб-интерфейс устройства (Winbox или WebFig) и проверьте версию: исправление есть в RouterOS 7.24.2, 7.23.4 (long-term) и 6.49.21 (ветка v6).
- Проверьте список пользователей SSH. Незнакомые учётные записи с правами администратора — признак взлома; удалите их и смените пароли всех оставшихся аккаунтов.
- Отключите bandwidth-test и удалённый доступ по SSH из интернета, если они не нужны для повседневной работы — это закрывает основной вектор атаки CVE-2026-67277.
- Дождитесь уведомления от провайдера, если он найдёт ваше устройство в списке уязвимых, и не игнорируйте предупреждение — иначе доступ к части сервисов может быть ограничен автоматически.
- Защитите трафик на уровне устройств, а не только роутера. Обновление прошивки роутера закрывает саму уязвимость, но не восстанавливает конфиденциальность уже прошедшего через скомпрометированный узел трафика. LiMP VPN шифрует соединение на телефоне и компьютере отдельно от домашней сети — это дополнительный, а не заменяющий слой защиты на случай, если ваш провайдер или домашний роутер уже скомпрометированы. Подробнее — на странице тарифов.
