Автор репозитория dinosn опубликовал лабораторный PoC MikroTrick для CVE-2026-67276, который показывает обход SSH-аутентификации RouterOS.

Разбор сообщает, что RouterOS сопоставляет SSH-ключ по типу и RSA-модулю, но не проверяет экспоненту. Поэтому для атаки достаточно известного публичного модуля жертвы, а приватный ключ не нужен.

В лабораторной проверке автор получил аутентификацию и выполнил команду на RouterOS 7.23.3. RouterOS 7.23.4 отклонила поддельный ключ.

Репозиторий советует обновить RouterOS до исправленной версии. До обновления он предлагает ограничить SSH, WWW и bandwidth-test доверенными сетями управления.

Термины:

  • PoC — Proof of Concept, или демонстрация работоспособности. В безопасности так называют пример, который показывает, как воспроизвести уязвимость.
  • RSA-модулю — Часть открытого RSA-ключа. Она используется при криптографических проверках и обычно доступна вместе с открытым ключом.
  • экспоненту — Параметр RSA-ключа, который участвует в криптографических вычислениях. Он хранится вместе с модулем в открытом ключе.

Проверка утверждений:

  • В контексте инцидента MikroTrick автор репозитория dinosn опубликовал лабораторный PoC для CVE-2026-67276, показывающий обход SSH-аутентификации RouterOS. (подтверждено самой публикацией: доказательство; «MikroTrick lab PoC — CVE-2026-67276 (RouterOS SSH public-key auth bypass)»)
  • В репозитории утверждается, что CERT PL 5 сентября 2026 года раскрыл шесть активно эксплуатируемых уязвимостей RouterOS, объединённых под названием MikroTrick. (подтверждено самой публикацией: доказательство; «CERT PL (2026-09-05) disclosed six RouterOS vulnerabilities, actively exploited in the wild as the chain “MikroTrick” (unauthenticated full device takeover when SSH is internet-reachable).»)
  • Согласно разбору PoC, при CVE-2026-67276 RouterOS сопоставляет SSH-ключ по типу и модулю RSA, но не сверяет экспоненту. (подтверждено самой публикацией: доказательство; «RouterOS matches the presented SSH public-key blob against the user’s authorized key by (key type, modulus) — the exponent is not compared.»)
  • PoC использует то, что проверка подписи берёт ключ, присланный клиентом: при ключе с экспонентой e=1 для атаки достаточно известного публичного модуля жертвы, а приватный ключ не нужен. (подтверждено самой публикацией: доказательство; «Presenting {ssh-rsa, e=1, n=victim} makes sig^1 mod n == sig , so the valid “signature” is simply EMSA-PKCS1-v1_5(hash, authdata) — computable by anyone who knows the victim’s public modulus. No private key needed.»)
  • Для воспроизведения автор указывает необходимость доступного по SSH устройства из затронутого диапазона, имени пользователя и RSA-модуля его авторизованного ключа. (подтверждено самой публикацией: доказательство; «Preconditions (the disclosure’s own minimum): target username + that user’s authorized RSA public modulus.»)
  • В приведённой лабораторной перепроверке поддельный ключ с e=1 дал аутентификацию и выполнение команды на RouterOS 7.23.3, а на исправленной 7.23.4 был отклонён. (подтверждено самой публикацией: доказательство; «7.23.3 auth OK auth OK + /system resource print exec — CVE confirmed 7.23.4 (patched) auth OK rejected»)
  • Автор отдельно отмечает, что в его тесте RouterOS 6.49.20 отклонила ключ с e=1, поэтому наблюдаемая уязвимость не была подтверждена для этой версии, несмотря на заявленный CERT диапазон. (подтверждено самой публикацией: доказательство; «Version nuance: on 6.49.20 the server-side match rejects the e=1 blob ( /log ssh,debug: can’t find matching key for user: admin ) — the disclosed exponent-omission was not observable in 6.x’s matcher although CERT’s blanket range lists [6.0.0, 6.49.21) .»)
  • В качестве немедленной меры в репозитории предлагается обновить RouterOS до 7.25beta3, 7.24.2, 7.23.4 или 6.49.21, а до обновления ограничить доступ к SSH, WWW и bandwidth-test доверенными сетями управления. (подтверждено самой публикацией: доказательство; «Patch immediately: 7.25beta3 / 7.24.2 / 7.23.4 / 6.49.21. Interim: restrict SSH/WWW/bandwidth-test to trusted management networks; avoid RouterOS-initiated SSH/TLS from unpatched devices.»)

Первоисточники:

оценка 81.3 · тип incident · ревизия 1 · истории st-xlr7vb