MikroTik RouterOS SSH认证绕过CVE‑2026‑67276,野外攻击利用激增

发布于 2026-09-20 来源 DDOS.COM 3

近期网络安全圈曝出重大高危漏洞,MikroTikRouterOSSSH认证绕过漏洞CVE‑2026‑67276监测数据异常,野外批量利用攻击数量激增。该漏洞CVSS评分高达9.2分,属于高危认证绕过缺陷,攻击者仅需获取设备普通用户名,无需账号密码,即可远程绕过SSH身份校验,登录设备接管路由权限。大量企业、IDC机房、跨境组网设备使用MikroTik路由系统,未修复设备正面临大规模扫描入侵风险,运维团队需紧急排查加固。

野外攻击

一、漏洞核心原理与攻击特点

CVE‑2026‑67276漏洞核心成因在于RouterOS系统SSH公钥认证逻辑存在缺陷,设备校验RSA公钥时未完整核验密钥指数部分,导致认证机制被轻易绕过。区别于常规漏洞,该漏洞利用门槛极低,无需复杂payload,无需高权限账号,仅依托公开用户名即可发起攻击。

目前该漏洞已出现成熟POC利用工具,黑产自动化扫描、批量爆破行为持续激增。攻击者可利用该漏洞远程登录路由设备,篡改路由转发规则、植入持久化后门、劫持全网流量,还可将设备纳入僵尸网络,发起DDoS集群攻击,对企业内网组网、跨境专线、机房网络架构造成毁灭性打击。该漏洞常与其他路由漏洞组合利用,形成链式攻击,进一步放大危害。

  

二、影响范围与资产风险分析

本次漏洞影响绝大多数主流MikroTikRouterOS版本,涵盖企业常用的稳定迭代版本,硬件路由、虚拟化RouterOS设备均受波及。作为全球普及度极高的路由系统,大量中小企业、跨境企业、IDC服务商依靠其搭建组网、专线穿透与防火墙策略,设备存量极大。

多数企业存在路由设备防护盲区,长期将SSH管理端口对公网开放,且未做IP白名单限制。漏洞爆发后,全网自动化扫描工具快速扩散,公网暴露的脆弱设备成为黑客重点收割目标。一旦路由被控制,内网所有服务器、业务系统、办公终端的流量数据均存在被窃取、劫持风险,直接造成业务中断、数据泄露、网络瘫痪。

   

三、企业紧急应急处置方案

针对漏洞野外大规模利用的严峻态势,运维人员需立即执行排查、加固、修复全套操作,快速止损。

第一,全面梳理全网MikroTik路由设备,核对系统版本,统计所有暴露公网的SSH管理端口,标记风险资产。

第二,优先升级官方安全修复版本,彻底修复认证逻辑缺陷,这是根治漏洞的唯一方式。短期无法停机升级的设备,需立即开启临时防护:关闭公网SSH访问权限,配置IP白名单,仅允许内网、可信运维IP接入,阻断外网攻击链路。

第三,全面审计设备登录日志、操作日志,排查陌生登录记录、异常配置修改、未知后门脚本,确认设备是否已被入侵。若存在失陷痕迹,需重置设备所有账号密码、清空恶意规则、恢复出厂配置后重新部署。

第四,关闭不必要的公网管理端口,修改默认账号,规避弱口令、默认配置带来的叠加风险。

 

四、运维安全优化启示

本次CVE‑2026‑67276漏洞野外爆发,暴露了多数企业重服务器防护、轻网络设备安全的通病。路由设备作为网络核心枢纽,一旦失守,所有上层业务防护体系都会形同虚设。网络设备漏洞具备利用简单、扩散快、危害广的特点,极易被批量自动化攻击。

企业需建立网络设备专项巡检机制,将路由器、交换机、防火墙等组网设备纳入高危漏洞预警清单,第一时间跟进补丁更新。同时摒弃默认配置,收紧公网访问权限,通过白名单、端口隐藏、权限最小化原则,筑牢网络边界安全防线。