MikroTik SSH 漏洞疑遭利用:RouterOS 用戶應立即升級及自查
Tech News

MikroTik SSH 漏洞疑遭利用:RouterOS 用戶應立即升級及自查

圖片:TechLab 自製資訊圖
TechLab 編輯部(譯)·

MikroTik 路由器用戶需盡快處理一項可能已被實際利用的安全風險。iThome 報道指出,MikroTik 在 9 月 3 日釋出 RouterOS 7.25 beta 3、7.24.2、7.23.4 及 6.49.21,並把更新定為重要安全修補;其後,CERT Polska 表示,部分由該機構通報的漏洞已出現積極利用活動。受影響風險集中於可透過 SSH 遙距連線的路由器,攻擊者有機會在未通過身分驗證下取得裝置控制權。

現時仍有一項關鍵限制:MikroTik 暫未公開漏洞的完整技術細節,理由是讓用戶有時間更新;CERT Polska 亦未披露名為 MikroTrick 的漏洞串連由哪些弱點組成。因此,管理員不應依靠網上流傳的攻擊手法作判斷,更不宜把來源提及的 GPT 型號視為漏洞成因。對企業、店舖和自設網絡環境而言,較務實的做法是按官方更新及入侵檢查指引,先縮短暴露時間,再核對設備是否已有可疑痕跡。

風險在 SSH 對外開放的管理介面

iThome 報道引述 CERT Polska 指出,該機構共發現並通報六個安全弱點,當中有兩個可被串連:若路由器可經 SSH 通訊協定遙距存取,未經驗證的攻擊者可能完全控制設備。這個條件值得網絡管理員特別留神,因為路由器往往位於網絡邊界,同時掌握流量轉送、存取規則及管理權限。一旦管理帳戶被奪取,後續影響未必只限於單一管理頁面,也可能波及依賴該設備連線的內部服務。

已披露、並被 CERT Polska 點名的漏洞包括 CVE-2026-67276,屬 SSH 身分驗證繞過問題,CVSS 評分為 9.2;CVE-2026-86060 同樣獲 9.2 分,涉及以特定使用者名稱操控 SSH 連線權限。另一項 CVE-2026-67277 的評分為 8.8,攻擊者可濫用頻寬測試功能讀取 RAM 內容,並令路由器當機。這些編號和評分有助排定修補優先次序,但不等於已公開的三項問題就是完整攻擊鏈;公開資料不足時,將所有相關 RouterOS 安全更新視為同一輪緊急維護會較穩妥。

升級後仍要檢查帳戶與設定

MikroTik 的提醒不只在於安裝新版 RouterOS。iThome 報道指出,升級至上述版本後,RouterOS 會檢查路由器是否曾遭入侵,而用戶亦應檢視設定中有沒有未知指令碼、使用者帳戶,或從前未出現過的配置。這反映修補的作用主要是堵塞已知入口;若裝置在修補前已被登入或改動,單靠更新未必會自動還原所有設定。對管理員來說,更新與盤點應視為同一項工作,而非兩個可分開押後的步驟。

CERT Polska 指攻擊活動自 9 月 2 日出現,受害設備的事件記錄可能包含特定 SSH 存取指令,或出現名為「ops」的高權限使用者。這是很具體的排查線索,但也不應把它誤作唯一指標:沒有發現該名稱,並不能據此確認設備安全;發現未知帳戶或指令碼,則應先保留事件記錄和設定資料,限制可疑帳戶權限或隔離管理存取,並按機構既有事件應變程序處理。若自行刪除資料,反而可能令後續追查變得困難。

一份可執行的維護次序

在漏洞細節仍受限的情況下,維護次序應以降低風險為目標。第一,確認設備正在使用的 RouterOS 分支,並升級至 MikroTik 今次列出的對應版本或其後續安全版本;使用 beta 分支的環境亦要留意,7.25 beta 3 是公告列出的版本,生產環境是否採用仍須按自身變更管理要求評估。第二,覆核 SSH 是否真的需要供互聯網遙距管理使用;對沒有此需要的設備,關閉對外 SSH 或收窄可連線來源,可減少入口暴露面。

第三,完成更新後檢查使用者清單、排程工作、指令碼、存取規則及近期設定改動,尤其要比對備份或已知正常設定,找出無法解釋的差異。第四,保留更新前後的版本、設定及日誌紀錄,讓日後發現異常時有可比較的基準。這些建議並非假定所有 MikroTik 設備都已受入侵,而是根據 iThome 報道的已遭利用警告,以及廠方要求檢查未知配置而作出的風險管理建議。

對小型部署的意義

小型公司、店舖或家居實驗室常把路由器管理工作交由兼任 IT 的同事或外判支援處理,更新容易因怕中斷連線而延後。今次事件的取捨在於:安排維護窗口會帶來短暫服務影響,但對外 SSH 若正好是攻擊條件之一,延遲修補便會延長風險期。尤其當設備同時支援遙距工作、收銀系統或內部伺服器連線時,應先確認可回復的設定備份及現場/替代管理方式,然後安排升級,避免在更新過程失去管理權。

目前沒有公開資料顯示香港的受害規模,亦不宜把海外通報直接推算為本地事件。不過,對使用 MikroTik 的網絡管理員而言,這次警告已足以觸發一次有針對性的資產盤點:哪些設備開放 SSH、哪些仍未更新、哪些帳戶和指令碼不在既有紀錄內。下一步值得觀察的是 MikroTik 在用戶完成較大範圍修補後會否公開更多漏洞資料,以及 CERT Polska 是否更新入侵指標;在此之前,升級和核對設定仍是最直接的防護工作。

延伸閱讀

AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook