Роскомнадзор попросил провайдеров проверить роутеры mikrotik из-за уязвимостей routeros

Роскомнадзор попросил провайдеров проверить роутеры MikroTik из-за уязвимостей RouterOS

Главный радиочастотный центр (ГРЧЦ), подведомственный Роскомнадзору, направил российским операторам связи рекомендации проверить оборудование MikroTik у абонентов и принять меры для защиты маршрутизаторов. Как сообщает РБК, письма провайдерам начали поступать 11 сентября. Среди предложенных действий - установить исправления RouterOS, ограничить управление устройствами из интернета и наблюдать за трафиком потенциально уязвимых роутеров.

Причиной стали обнаруженные проблемы безопасности. В зависимости от версии системы и конфигурации устройства они могут позволить злоумышленнику получить доступ к маршрутизатору, прочитать данные или нарушить его работу. ГРЧЦ подчёркивает, что фильтрация трафика способна временно снизить риск, но не заменяет установку обновлений. Подробнее о том, как выявили уязвимости MikroTik RouterOS и какие устройства они затрагивают, рассказали исследователи CERT Polska.

Какие проблемы обнаружили в RouterOS

CERT Polska описала шесть уязвимостей, связанных с SSH, инструментом проверки пропускной способности bandwidth-test, обработкой сертификатов и веб-интерфейсом WebFig. Исследователи также подтвердили реальные атаки на устройства, у которых SSH был доступен из интернета. Цепочку ошибок, позволявшую захватить управление маршрутизатором без предварительной авторизации, назвали MikroTrick.

Последствия зависят от конкретной уязвимости. Например, CVE-2026-67276 связана с некорректной проверкой RSA-ключей при SSH-входе. Ошибка CVE-2026-67277 может привести к раскрытию содержимого памяти и отказу в обслуживании через bandwidth-test, а CVE-2026-67281 позволяет читать файлы через WebFig без аутентификации. Риск для каждого роутера определяется установленной версией RouterOS, включёнными службами и тем, доступны ли они извне.

MikroTik сообщила о первых исправлениях 3 сентября 2026 года. В бюллетене безопасности были указаны RouterOS 7.24.2, 7.23.4, 6.49.21 и тестовая версия 7.25beta3. Производитель также рекомендовал закрыть SSH для недоверенных сетей, а удалённое администрирование проводить через защищённое VPN-соединение.

Однако первоначального списка версий недостаточно, чтобы считать все проблемы устранёнными. По уточнению CERT Polska, исправление CVE-2026-67278, связанной с проверкой криптографических подписей, в релизах 7.23.4 и 7.24.2 оказалось неполным. Для закрытия этой уязвимости исследователи указывают версии 7.23.6 и 7.24.3.

Обновления для маршрутизаторов с LTE

Владельцам некоторых моделей с LTE-модемами важно учитывать и последующие исправления. В версиях 7.23.6 и 7.24.3 на отдельных устройствах, включая RBSXTLTE3-7 и варианты KNe и SXTsq с модемами EC25-EU и EG25-G, могла удаляться прошивка модема. В результате LTE-соединение переставало работать.

MikroTik устранила эту проблему в RouterOS 7.23.7 и 7.24.4, выпущенных 16 сентября. Если LTE-модем уже потерял связь, производитель рекомендует установить одну из этих версий, обновить прошивку модема и перезагрузить маршрутизатор. Поэтому перед тем как обновить RouterOS MikroTik, следует сверить модель устройства и рекомендации производителя: особенно внимательно стоит действовать владельцам оборудования с сотовыми модемами. Актуальные сведения о версиях и исправлениях собраны в материале об обновлении RouterOS и защите роутеров MikroTik.

Что изменится для абонентов

Ограничение входящих подключений к панели управления само по себе не должно мешать обычному просмотру сайтов: управление маршрутизатором и пользовательский интернет-трафик - разные потоки. Но конкретный эффект зависит от настроек провайдера и конфигурации домашней или корпоративной сети. В частности, изменения могут затронуть удалённый доступ к роутеру и сервисам, работающим за ним.

По данным РБК, операторы по-разному подходят к ограничениям: некоторые могут закрывать отдельные порты после уведомления абонента, другие говорят о необходимости в первую очередь снизить угрозу для сети. Единого порядка действий для всех провайдеров не описано. В России, по оценке компании Fplus, используется около 100 тысяч устройств MikroTik; сколько из них уязвимы или уже были взломаны, не уточняется.

Владельцам маршрутизаторов стоит проверить установленную версию системы, установить подходящие исправления и отключить доступ к управлению из интернета, если он не нужен. Если удалённое администрирование необходимо, безопаснее разрешить его только из доверенной сети или через VPN. Для этого может потребоваться настройка роутера MikroTik - при отсутствии опыта лучше заранее сохранить резервную копию конфигурации или обратиться к специалисту.

Проверяйте также список активных пользователей и правила межсетевого экрана, особенно если устройством управляют несколько человек или оно подключено к корпоративным сервисам. Обновлённая прошивка роутера MikroTik снижает риск эксплуатации известных ошибок, но не отменяет необходимости использовать уникальный пароль и ограничивать открытые службы. Если вы планируете роутер MikroTik купить, заранее оцените, кто будет отвечать за его регулярное обновление и безопасную настройку: эти меры важны не только при появлении громких предупреждений, но и в повседневной эксплуатации.

Прокрутить вверх