Агентство США по кибербезопасности CISA предупредило о критической уязвимости в RouterOS. Один специально сформированный HTTP-запрос, то есть обращение к веб-интерфейсу роутера, может запустить чужой код с правами root или вывести устройство из строя.
Как пишет BleepingComputer, ошибка возникает при обработке данных веб-интерфейсом и срабатывает до проверки логина и пароля. Это значит, что атакующему не нужна учётная запись администратора: достаточно сетевого доступа к уязвимому сервису управления.
Справка. MikroTik. Компания выпускает маршрутизаторы и операционную систему RouterOS для управления ими.
CISA считает затронутыми версии RouterOS ниже 7.24. При этом в предупреждении одновременно приводится рекомендация производителя обновиться до 7.23 или более новой версии. BleepingComputer обратил внимание на противоречие и запросил пояснения у MikroTik и CISA, но на момент публикации ответа не получил. Отдельного бюллетеня MikroTik об этой уязвимости также пока нет. Последняя стабильная версия RouterOS — 7.24.4, а актуальный long-term-выпуск — 7.23.7.
Признаков активных атак через новую уязвимость CISA не обнаружило. Недавно польская служба реагирования CERT сообщила об атаках через две другие уязвимости RouterOS на устройства с открытым в интернет SSH-доступом.
Что это значит
- Для вас. Риск касается компаний, администраторов и владельцев роутеров MikroTik, особенно если веб-интерфейс управления доступен из интернета. Успешная атака может дать злоумышленнику полный контроль над устройством или нарушить его работу.
- В России. Для российских владельцев MikroTik рекомендации те же: проверить версию RouterOS и доступность панели управления извне. Данных об отдельных ограничениях на получение обновлений в источниках нет.
- Что сделать. Закройте веб-интерфейс управления от прямого доступа из интернета и ограничьте доступ к нему межсетевым экраном. Для удалённого управления используйте актуальное VPN-ПО. Установите стабильный выпуск RouterOS 7.24.4: CISA относит к затронутым все версии ниже 7.24. Из-за противоречия в предупреждении версии 7.23.x, включая long-term 7.23.7, пока нельзя уверенно считать безопасными.
- За чем следить. Нужны официальный бюллетень MikroTik и уточнение CISA о том, какие именно выпуски исправляют уязвимость, а также сведения о возможных атаках через неё.

