Уязвимость MikroTik: как проверить и обновить роутер, чтобы провайдер не ограничил интернет
Если дома или в офисе у вас стоит роутер MikroTik, его стоит обновить в ближайшие дни. В прошивке RouterOS нашли критические уязвимости, через которые роутер можно захватить без пароля. А российским операторам, по данным СМИ, поручили предупреждать абонентов с уязвимыми MikroTik и ограничивать им часть трафика, если те не обновятся за неделю. Ниже — что случилось и как за десять минут всё исправить.
Что случилось
В начале сентября 2026 года польская команда кибербезопасности CERT Polska сообщила о шести уязвимостях в RouterOS — операционной системе роутеров MikroTik. Самые опасные — две:
- CVE-2026-67276 позволяет войти в роутер по SSH без закрытого ключа: достаточно знать имя пользователя и его открытый ключ.
- CVE-2026-86060 позволяет через специально составленное имя пользователя получить полные права администратора.
Вместе они дают злоумышленнику полный контроль над роутером без пароля. Ещё одна уязвимость, CVE-2026-67277, затрагивает встроенный тест скорости (bandwidth-test): через неё роутер можно удалённо перезагрузить или вытащить данные из памяти.
MikroTik уже выпустил исправления. По оценкам, приведённым в СМИ, в России работает около 100 тысяч роутеров MikroTik с уязвимыми версиями прошивки.
При чём тут провайдер
По информации СМИ, Главный радиочастотный центр (ГРЧЦ, входит в Роскомнадзор) направил операторам связи поручение:
- временно ограничить удалённый доступ к настройкам MikroTik через отдельные порты и следить за трафиком уязвимых устройств;
- предупреждать абонентов, у которых стоят уязвимые роутеры;
- если абонент не обновит RouterOS в течение недели, ограничить трафик по отдельным портам — интернет у него может работать с ограничениями.
Представители отрасли отмечают, что обязанности обновлять роутеры абонентов у операторов нет, а поручение носит рекомендательный характер. Но проще обновиться самому, чем потом разбираться, почему что-то перестало работать.
Касается ли это вас
Скорее всего, нет, если у вас роутер, который выдал провайдер, или обычная домашняя модель других марок. Уязвимость есть только в роутерах MikroTik (модели hAP, hEX, RB, CCR и другие) с системой RouterOS. Их чаще ставят в небольших офисах, на дачах и у тех, кто настраивал сеть сам.
Уязвимы такие версии RouterOS:
| Ветка | Уязвимы | Исправлено в |
|---|---|---|
| 6.x | от 6.0 до 6.49.20 | 6.49.21 (Long-term) |
| 7.x Long-term | от 7.0 до 7.23.5 | 7.23.6 |
| 7.x Stable | 7.24–7.24.2 | 7.24.3 |
Обратите внимание: версии 7.23.4 и 7.24.2 закрыли уязвимости не полностью — в них осталась ошибка проверки подписей, которую исправили только в 7.23.6 и 7.24.3. Так что для седьмой ветки ставьте именно их.
Как узнать версию
Зайдите в настройки роутера:
- через браузер (WebFig) — откройте адрес роутера, обычно 192.168.88.1; версия написана вверху страницы;
- через Winbox — версия видна в заголовке окна и в разделе System → Packages;
- через терминал — команда
/system resource print, строка version.
Как обновить
- Откройте System → Packages и нажмите Check For Updates.
- Выберите канал: long-term (самый стабильный) или stable. Для 6-й версии — long-term.
- Нажмите Download&Install. Роутер скачает обновление и перезагрузится — интернет пропадёт на пару минут.
- После перезагрузки проверьте версию. Если в System → RouterBOARD предлагается обновить загрузчик (Upgrade) — обновите и перезагрузите роутер ещё раз.
То же самое в терминале:
/system package update set channel=long-term
/system package update check-for-updates
/system package update install
Если роутер настраивал знакомый или системный администратор — попросите его. Это займёт несколько минут.
Что сделать дополнительно
Даже после обновления полезно закрыть лишнее:
- Ограничьте SSH. Если вы не заходите в роутер по SSH, отключите его:
/ip service disable ssh. Если заходите — разрешите только из домашней сети:/ip service set ssh address=192.168.88.0/24(подставьте свою подсеть). - Отключите сервер теста скорости, если он не нужен:
/tool bandwidth-server set enabled=no. - Не открывайте настройки роутера в интернет — ни Winbox, ни WebFig, ни SSH не должны быть доступны снаружи.
Как понять, что роутер уже пытались взломать
По данным CERT Polska, атака оставляет в журнале роутера характерные строки: вход «пользователя -2» и добавление пользователя через SSH. Посмотреть можно в разделе Log или командой:
/log print where message~"user -2"
Если такие записи есть или в System → Users появился незнакомый пользователь — удалите его, смените пароли, обновите RouterOS и проверьте настройки. Надёжнее всего после этого сбросить роутер к заводским настройкам и настроить заново.
Итог
- Уязвимость касается только роутеров MikroTik с устаревшей RouterOS.
- Обновитесь до 6.49.21, 7.23.6 или 7.24.3 — это десять минут.
- Закройте SSH и тест скорости, если ими не пользуетесь.
- Если интернет вдруг начал работать странно, а роутер MikroTik не обновлён, — дело может быть именно в этом.
Проверить, как работает интернет после обновления, можно нашим замером скорости, а если думаете сменить провайдера или оператора — посмотрите, кто ловит по вашему адресу.
Покажем, у кого есть 4G и 5G в точке вашего дома — по картам операторов.