Где ловитГде ловит

Уязвимость MikroTik: как проверить и обновить роутер, чтобы провайдер не ограничил интернет

·4 мин чтения

Если дома или в офисе у вас стоит роутер MikroTik, его стоит обновить в ближайшие дни. В прошивке RouterOS нашли критические уязвимости, через которые роутер можно захватить без пароля. А российским операторам, по данным СМИ, поручили предупреждать абонентов с уязвимыми MikroTik и ограничивать им часть трафика, если те не обновятся за неделю. Ниже — что случилось и как за десять минут всё исправить.

Что случилось

В начале сентября 2026 года польская команда кибербезопасности CERT Polska сообщила о шести уязвимостях в RouterOS — операционной системе роутеров MikroTik. Самые опасные — две:

  • CVE-2026-67276 позволяет войти в роутер по SSH без закрытого ключа: достаточно знать имя пользователя и его открытый ключ.
  • CVE-2026-86060 позволяет через специально составленное имя пользователя получить полные права администратора.

Вместе они дают злоумышленнику полный контроль над роутером без пароля. Ещё одна уязвимость, CVE-2026-67277, затрагивает встроенный тест скорости (bandwidth-test): через неё роутер можно удалённо перезагрузить или вытащить данные из памяти.

MikroTik уже выпустил исправления. По оценкам, приведённым в СМИ, в России работает около 100 тысяч роутеров MikroTik с уязвимыми версиями прошивки.

При чём тут провайдер

По информации СМИ, Главный радиочастотный центр (ГРЧЦ, входит в Роскомнадзор) направил операторам связи поручение:

  • временно ограничить удалённый доступ к настройкам MikroTik через отдельные порты и следить за трафиком уязвимых устройств;
  • предупреждать абонентов, у которых стоят уязвимые роутеры;
  • если абонент не обновит RouterOS в течение недели, ограничить трафик по отдельным портам — интернет у него может работать с ограничениями.

Представители отрасли отмечают, что обязанности обновлять роутеры абонентов у операторов нет, а поручение носит рекомендательный характер. Но проще обновиться самому, чем потом разбираться, почему что-то перестало работать.

Касается ли это вас

Скорее всего, нет, если у вас роутер, который выдал провайдер, или обычная домашняя модель других марок. Уязвимость есть только в роутерах MikroTik (модели hAP, hEX, RB, CCR и другие) с системой RouterOS. Их чаще ставят в небольших офисах, на дачах и у тех, кто настраивал сеть сам.

Уязвимы такие версии RouterOS:

Ветка Уязвимы Исправлено в
6.x от 6.0 до 6.49.20 6.49.21 (Long-term)
7.x Long-term от 7.0 до 7.23.5 7.23.6
7.x Stable 7.24–7.24.2 7.24.3

Обратите внимание: версии 7.23.4 и 7.24.2 закрыли уязвимости не полностью — в них осталась ошибка проверки подписей, которую исправили только в 7.23.6 и 7.24.3. Так что для седьмой ветки ставьте именно их.

Как узнать версию

Зайдите в настройки роутера:

  • через браузер (WebFig) — откройте адрес роутера, обычно 192.168.88.1; версия написана вверху страницы;
  • через Winbox — версия видна в заголовке окна и в разделе System → Packages;
  • через терминал — команда /system resource print, строка version.

Как обновить

  1. Откройте System → Packages и нажмите Check For Updates.
  2. Выберите канал: long-term (самый стабильный) или stable. Для 6-й версии — long-term.
  3. Нажмите Download&Install. Роутер скачает обновление и перезагрузится — интернет пропадёт на пару минут.
  4. После перезагрузки проверьте версию. Если в System → RouterBOARD предлагается обновить загрузчик (Upgrade) — обновите и перезагрузите роутер ещё раз.

То же самое в терминале:

/system package update set channel=long-term
/system package update check-for-updates
/system package update install

Если роутер настраивал знакомый или системный администратор — попросите его. Это займёт несколько минут.

Что сделать дополнительно

Даже после обновления полезно закрыть лишнее:

  • Ограничьте SSH. Если вы не заходите в роутер по SSH, отключите его: /ip service disable ssh. Если заходите — разрешите только из домашней сети: /ip service set ssh address=192.168.88.0/24 (подставьте свою подсеть).
  • Отключите сервер теста скорости, если он не нужен: /tool bandwidth-server set enabled=no.
  • Не открывайте настройки роутера в интернет — ни Winbox, ни WebFig, ни SSH не должны быть доступны снаружи.

Как понять, что роутер уже пытались взломать

По данным CERT Polska, атака оставляет в журнале роутера характерные строки: вход «пользователя -2» и добавление пользователя через SSH. Посмотреть можно в разделе Log или командой:

/log print where message~"user -2"

Если такие записи есть или в System → Users появился незнакомый пользователь — удалите его, смените пароли, обновите RouterOS и проверьте настройки. Надёжнее всего после этого сбросить роутер к заводским настройкам и настроить заново.

Итог

  • Уязвимость касается только роутеров MikroTik с устаревшей RouterOS.
  • Обновитесь до 6.49.21, 7.23.6 или 7.24.3 — это десять минут.
  • Закройте SSH и тест скорости, если ими не пользуетесь.
  • Если интернет вдруг начал работать странно, а роутер MikroTik не обновлён, — дело может быть именно в этом.

Проверить, как работает интернет после обновления, можно нашим замером скорости, а если думаете сменить провайдера или оператора — посмотрите, кто ловит по вашему адресу.

Проверьте свой адрес

Покажем, у кого есть 4G и 5G в точке вашего дома — по картам операторов.