新聞

9月3日網路設備廠商MikroTik發布資安公告,該公司推出7.25 beta 3、7.24.2、7.23.4、6.49.21版路由器作業系統RouterOS更新,修補資安漏洞,並強調這是重要的安全性更新,強烈建議用戶升級。為了讓使用者有較充分的時間能更新系統,他們暫時不會公布細節。值得留意的是,MikroTik強調,升級上述版本後,RouterOS檢查路由器是否遭到入侵,用戶也要留意裝置的組態設定是否出現未知的指令碼、使用者,或是過往未曾出現過的配置。兩天後通報相關漏洞的波蘭電腦緊急事件應變團隊CERT Polska警告,部分漏洞已出現積極利用的活動

CERT Polska指出,他們借助GPT-5.5-cyber和GPT-5.6-sol模型的力量,一共找出並通報6個資安弱點,其中有兩個可被串連,只要路由器能透過SSH通訊協定遠端存取,未通過身分驗證的攻擊者就有機會完全控制裝置,他們將這組漏洞利用鏈命名為MikroTrick。相關攻擊活動從9月2日出現,受害路由器的事件記錄將會出現特定的SSH存取指令,或是出現名為ops的高權限使用者。

MikroTrick那些漏洞組成?CERT Polska並未說明,不過他們指出這次通報的漏洞裡,有3個特別值得留意,其中有兩個是CVSS嚴重程度為9.2的重大等級漏洞,它們分別是:SSH身分驗證繞過漏洞CVE-2026-67276,以及透過特定使用者名稱操弄SSH連線權限漏洞CVE-2026-86060。第三個弱點是CVE-2026-67277,攻擊者可濫用頻寬測試功能,洩露記憶體內容並造成路由器當機,CVSS評分為8.8。