آسیب پذیری میکروتیک MikroTrick
در سپتامبر 2026، گزارشهای امنیتی تیم CERT Polska و بولتنهای امنیتی رسمی شرکت MikroTik پرده از مجموعه تهدیدات پیچیدهای برداشتند که پایداری شبکههای تجاری را به چالش کشیده است. این مجموعه رخنههای امنیتی که تحت عنوان زنجیره آسیب پذیری MikroTrick نامگذاری شدهاند، در سطح اینترنت به صورت فعال (Active Exploitation) در حال سوءاستفاده توسط گروههای مهاجم هستند. اهمیت شناخت هر آسیب پذیری میکروتیک که بر سرویسهای مدیریتی اثر میگذارد، نقشی غیرقابل انکار در بقای ساختار امنیتی کل زیرساخت شبکه دارد. در این مقاله جامع، کالبدشکافی فنی زنجیره حمله، سازوکار اکسپلویتها، نشانههای نفوذ (IoCs) و روشهای دفع این باگ میکروتیک را به تفکیک بررسی میکنیم.
ریشهیابی ساختار آسیب پذیری RouterOS در مواجهه با MikroTrick
تجهیزات مبتنی بر سیستمعامل RouterOS به دلیل تنوع کاربردی و هزینه پیادهسازی مناسب، در گستره وسیعی از سازمانها به کار گرفته شدهاند. این گستردگی باعث شده تا هرگونه نقص در بخش احراز هویت سرویسهای ریموت به هدفی جذاب برای پویشگران شبکه تبدیل شود. تحقیقات منتشرشده پیرامون آسیب پذیری RouterOS در ماه سپتامبر 2026 نشان میدهد که هسته اصلی این بحران، زنجیرهای متشکل از چند باگ مجزا روی سرویس SSH روتر است.
مهاجمان با اتکا به این ناهماهنگیها، بدون نیاز به داشتن کلید خصوصی (Private Key) کاربر یا داشتن رمز عبور، ساختار ارزیابی توکنها را دور زده و دسترسی کنسول را با اختیارات تام مدیریتی (Full Admin) به دست میآورند. این سطح از نفوذ بر تجهیزاتی متمرکز است که پورت مدیریت SSH آنها به سمت شبکه اینترنت اکسپوز شده باشد.
شماتیک کلی بردار حمله زنجیره MikroTrick:

تحلیل فنی آسیب پذیری CVE-2026-67276: دور زدن احراز هویت در SSH
نقطه آغازین و مرگبار این کمپین نفوذ، آسیب پذیری CVE-2026-67276 است که امتیاز شدت بحرانی 9.2 (CVSS v3.1) را دریافت کرده است. این خطا در دسته پیادهسازی ناقص اعتبارسنجی امضاهای دیجیتال رمزنگاریشده (CWE-347) قرار میگیرد. در سیستم اعتبارسنجی نام متقارن و کلیدهای عمومی الگوریتم RSA، روتر باید مطمئن شود متقاضی اتصال علاوه بر ارائه کلید عمومی مجاز، مالک کلید خصوصی متناظر آن نیز هست.
در پردازشگر SSH داخلی روتر، یک خطای پایهای در بررسی متغیرهای الگوریتم رمزنگاری کلید عمومی وجود داشت:
- سیستم در زمان ورود کاربر با SSH Public Key، تنها نوع کلید و بخش مقداری Modulus را با کلیدهای مجاز ذخیرهشده مقایسه میکرد.
- پارامتر کلیدی Public Exponent در محاسبات نادیده گرفته میشد.
- عملیات راستیآزمایی امضای دیجیتال بر اساس مقادیر ارسالی از سمت کلاینت ارزیابی میگردید؛ در نتیجه اگر مهاجم مقدار Modulus کاربر را کشف یا استخراج کرده بود، توانایی ساخت کلیدی جعلی با مقدار
Exponent = 1را به دست میآورد. - از نقطه نظر ریاضیات رمزنگاری RSA، وقتی Exponent برابر با عدد ۱ تعیین گردد، محاسبه و ساخت یک امضای جعلی بدون نیاز به کلید خصوصی امکانپذیر میشود. بدین ترتیب این آسیب پذیری Mikrotik سدی را که ضامن تایید هویت بود به طور کامل بیاثر ساخت.
ارتقای دسترسی با آسیب پذیری CVE-2026-86060
چنانچه مهاجم با کمک مرحله اول به حسابی با دسترسی محدود نفوذ میکرد، بلافاصله از آسیب پذیری CVE-2026-86060 برای تکمیل تسلط بر روتر بهره میبرد. این رخنه امنیتی ناشی از نقص در فرآیند پاکسازی و ارزیابی مقادیر ورودی در نامهای کاربری پردازششده توسط سشن SSH است.
مهاجم با الصاق پیشوندهای خارج از محدوده مجاز، به عنوان مثال نام کاربری دستکاریشده با فرمت -2، سرریز و رفتاری نامتعارف در حافظه تخصیصیافته به شبیهساز پایانه ایجاد میکرد. این نقص باعث میشد ساختار بیتی موسوم به Policy Mask در سطح نشست جاری کاربر بازنویسی شده و مجوزهای محدود پیشین به حالت دسترسی کامل ارتقا یابد. ترکیب این دو نقص فنی، فرآیند تصاحب روتر را در کسری از ثانیه تکمیل میکند.
سایر مولفههای پکیج MikroTrick و آسیب پذیری CVE-2026-67277
در کنار اکسپلویتهای دسترسی مستقیم، این بسته امنیتی خطاهای دیگری را نیز در بر میگیرد. یکی از آنها آسیب پذیری CVE-2026-67277 است که بخش مدیریت سرویس تست پهنای باند (Bandwidth-Test) را درگیر میسازد. ارسال بستههای ساختگی و نامتعارف به این پورت، روتر را با شوک مصرف پردازنده و در نهایت منع دسترسی سرویسها (Denial of Service) مواجه میکند.
علاوه بر این، اشکالاتی در بخش ارزیابی زنجیره اعتبار گواهینامههای دیجیتال X.509 و لایه ارتباطی WebFig شناسایی شده که پتانسیل شنود ترافیک یا هدایت درخواستها به مقاصد مخرب را فراهم میسازد. شناخت جامع ابعاد این باگ میکروتیک به مسئولین امنیت شبکه یادآور میشود که هرگز نباید پورتها و پروتکلهای بدون فایروال را در فضای عمومی رها کرد.
مقایسه مشخصات و بردارهای تهدید
جدول زیر مقایسهای از شاخصهای بحرانی اکسپلویتهای گزارششده در خانواده MikroTrick را به تصویر میکشد:
| شناسه آسیبپذیری | سرویس هدف | شدت (CVSS) | بردار حمله اولیه | پیامد مستقیم |
|---|---|---|---|---|
| CVE-2026-67276 | SSH Server (RSA Verification) | 9.2 (بحرانی) | ریموت / بدون نیاز به احراز هویت | دور زدن احراز هویت و دسترسی به ترمینال |
| CVE-2026-86060 | SSH Session Core (Policy Mask) | 8.1 (بالا) | احراز هویت شده (پوسته لاگین) | ارتقای سطح دسترسی به اختیارات کامل مدیر |
| CVE-2026-67277 | Bandwidth-Test Engine | 6.5 (متوسط) | ارسال پکتهای ساختگی | اختلال پردازنده و کرش موقت روتر (DoS) |
خسارات سازمانی ناشی از اکسپلویت شدن روتر
روترهای لبه (Edge Routers) در حقیقت دروازهبان ترافیک سازمانها به شمار میروند. هنگامی که یک مهاجم از طریق آسیب پذیری میکروتیک مدیریت لبه شبکه را در دست میگیرد، خطرات فراتر از قطع ارتباطات خواهد بود:
نخستین هدف معمولاً ایجاد تونلهای ارتباطی، فعالسازی پروکسیهای ساکس (SOCKS Proxy) و شنود دادههای خام شبکه از طریق فعالسازی Packet Sniffer است. خطر دوم، پیادهسازی تکنیک حرکت عرضی (Lateral Movement) درون شبکه داخلی است؛ روتر آلوده به عنوان یک پرشگاه (Jump Host) بدون فیلتر عمل میکند و مهاجمان میتوانند منابع حیاتی سازمان نظیر دیتابیسها، رکهای سروری و حتی میزبانهای عملیاتی باسابقه نظیر سرورهای HPE مستقر در سابنتهای داخلی را تحت اسکن و حملات مخرب قرار دهند.
شاخصهای قطعی آلودگی و نفوذ (IoCs)
به منظور پاسخگویی به حوادث سایبری، مهندسان امنیت و ادمینهای شبکه باید فایلهای لاگ و دیتابیس کاربران روترها را برای یافتن این ردپاها بررسی کنند:
- ردپای متنی در سیستم لاگ: ثبت خطاهایی با ساختار
login failure for user -2 from <IP> via sshیا ایجاد خودکار نام کاربری به شکلuser added by ssh:-2@. - ایجاد نامهای کاربری ناشناس: ایجاد حسابی با دسترسی کامل گروه مدیران، به خصوص کاربری با شناسه
opsکه در ترافیکهای شکارشده به دفعات گزارش شده است. - آدرسهای IP مهاجمین شناساییشده: گزارشهای امنیتی جریانهای نفوذی مداومی را از مبدا آیپیهای
82.192.72.4و103.102.31.18مستند کردهاند که لازم است فوراً در فایروال مسدود شوند.
مفهوم وضعیت Flagged در نگارشهای جدید
کمپانی میکروتیک در پچهای اخیر، مکانیزم تشخیصی را در هنگام بوت روتر تعبیه کرده است. اگر سیستم در لاگ بوت پیام Flagged را نمایش دهد، به این معنی است که تنظیمات دستگاه حاوی امضاهای نفوذ، حضور حسابهای تاییدنشده یا تغییرات ساختاری توسط بدافزار است.
پروتکل و مراحل پاکسازی و رفع آسیب پذیری میکروتیک
برای کنترل کامل این بحران امنیتی و حفظ سلامت تجهیزات، اجرای گامبهگام دستورالعمل زیر الزامی است:
گام اول: بهروزرسانی سیستمعامل RouterOS
میکروتیک این رخنه را در نسخههای متعددی ترمیم کرده است. تجهیزات باید سریعاً به نسخههای زیر یا نسخ بالاتر ارتقا یابند:
- شاخه v7 پایدار و بلندمدت: RouterOS 7.24.2 یا RouterOS 7.23.4
- شاخه v7 آزمایشی: RouterOS 7.25beta3
- شاخه قدیمی v6: RouterOS 6.49.21
گام دوم: سختسازی فایروال و بستن پورتهای ورودی
حتی با اعمال پچ، هیچ درگاه مدیریتی نباید به سمت اینترنت آزاد باشد. با استفاده از رولهای زیر در خط فرمان RouterOS، پورت SSH را تنها به محدوده مجاز آیپیهای مدیریتی محدود کنید:
/ip firewall filter
add chain=input action=accept protocol=tcp dst-port=22 src-address-list=ADMIN_MGMT_SUBNET comment="Allow SSH only from MGMT"
add chain=input action=drop protocol=tcp dst-port=22 in-interface-list=WAN comment="Drop public SSH access"در صورتی که نیازی به سرویس SSH روی روتر لبه ندارید، بهینهترین رویکرد غیرفعالسازی کامل آن و استفاده از بسترهای امن VPN نظیر WireGuard برای دسترسی ریموت است:
/ip service set ssh disabled=yesگام سوم: بازسازی اساسی در صورت رخداد نفوذ (Compromise Recovery)
در صورتی که نشانههای آلودگی در دستگاه قطعی شده باشد، به هیچ وجه بازگردانی فایلهای فول بکآپ باینری پیشنهاد نمیشود؛ زیرا تنظیمات مخرب نیز مجدداً تزریق خواهند شد. راهکار ایمن شامل مراحل زیر است:
- خروجی گرفتن متنی از تنظیمات جهت مستندسازی و تحقیقات جرمیابی (Forensics).
- انجام ریست سختافزاری کامل دستگاه با دستور
/system reset-configuration no-defaults=yes skip-backup=yes. - بهروزرسانی Firmware روتر به نسخه سالم از طریق Netinstall.
- بازنویسی کانفیگها از طریق اسکریپت تمیز، تغییر کامل تمام کلمات عبور، تعویض کلیدهای عمومی SSH و ریست کردن توکنهای API.
پرسشهای متداول (FAQ)
آیا فایروال پیشفرض میکروتیک مانع سوءاستفاده از این باگ میشود؟
بله، در پیکربندی پیشفرض کارخانه، اینترفیس WAN دارای رول Drop برای ترافیکهای ورودی به سرویسهای مدیریتی است. این خطر عمدتاً تجهیزاتی را تهدید میکند که رولهای دیفالت آنها پاک شده، یا پورت SSH برای دسترسی ریموت روی اینترنت فوروارد شده است.
آیا تغییر شماره پورت 22 امنیت دستگاه را حفظ میکند؟
خیر. تکنیک Security through Obscurity (امنیت از طریق گمنامی) مانع نفوذ ابزارهای پویشگر مدرن نمیشود. اسکنرهای شبکه به سادگی پروتکل باز روی پورت جدید را به عنوان SSH تشخیص داده و اکسپلویت را اجرا میکنند. تنها راهکار اساسی، بهروزرسانی سیستمعامل و اعمال محدودیت فایروال بر پایه IP است.
چکلیست نهایی مدیران شبکه
- بررسی و ارتقای تمامی تجهیزات لبه به نسخههای RouterOS 7.24.2 یا بالاتر.
- بررسی خروجی دستور
/user printبه منظور کشف شناسههای ناشناخته مانندops. - مسدودسازی آدرسهای IP مهاجمان و بستن کامل دسترسی WAN به پورتهای 22 و 80/443.
- بررسی اسکریپتهای سیستمی و جابهای دورهای در مسیرهای
/system scriptو/system scheduler. - پیادهسازی لاگینگ ریموت روی سرور Syslog سازمانی جهت پایش هشدارهای سیستمی و برچسب وضعیت Flagged.














