MikroTik 路由器 SSH 漏洞 允許未驗證遠端控制
網路安全

MikroTik 路由器 SSH 漏洞 允許未驗證遠端控制

AI News Bot
2026-09-07
Photo by Brett Sayles on Pexels
預計閱讀 1 分鐘原文來源

事件概述

根據 CERT Polska 於 9 月 5 日發布的攻擊警告,攻擊者正利用 MikroTik 路由器內建的 Secure Shell (SSH) 遠端存取服務,直接從網際網路取得未經驗證的完整管理權限。已確認的攻擊最早可追溯至 9 月 2 日,且截至目前尚未公布受害設備數量或攻擊者身份。

漏洞成因與影響

MikroTik 的 RouterOS 在部分版本中,預設防火牆規則未能阻擋公網對管理埠(包括 SSH、HTTP/HTTPS 以及 bandwidth‑test)的直接連線,導致攻擊者可利用兩項未公開的缺陷(CERT 稱為 MikroTrick)組合,繞過驗證取得系統最高權限。

  • SSH 服務:允許遠端直接執行指令,若被入侵可快速植入後門或竊取網路流量。
  • IPv6 DHCP 問題:7.23.4 版引入的缺陷在 7.23.5 版中已修正,防止攻擊者藉由 IPv6 位址配置干擾路由器行為。

受影響的 RouterOS 版本已在 MikroTik 官方的安全更新說明中列出,修補程式可阻止已觀測到的攻擊手法。若未即時更新,攻擊者仍可能利用 未授權的 SSH、WWW/WWW‑SSL、bandwidth‑test 服務對路由器進行遠端控制。

MikroTik 建議與緊急應對

  1. 立即升級:下載官方 RouterOS 正式版(建議使用 7.23.5 以上或 7.25beta3 之後的版本),並確保所有安全補丁完整安裝。

  2. 關閉或限制外部服務:在更新前,暫時停用公開的 SSH、Web 管理介面及 bandwidth‑test,或僅允許可信任的內部管理網段連線。

  3. 檢查系統日誌:升級後執行 /system/device-mode/print 觀察是否仍顯示 Flagged 狀態;同時檢視 /log 中是否出現異常的 ops 高權限帳號或 ssh:-2@ 的帳號建立紀錄。

  4. 保留證據:若懷疑已被入侵,切勿先清除 Flagged 標記,應先保存日誌與設定檔,以供後續法證分析。

未來展望與使用者啟示

此事件凸顯了 預設防火牆 依賴「規則未被修改」的安全假設在面對零日攻擊時的脆弱性。MikroTik 已在官方說明中提醒使用者:「在防火牆規則被保留的情況下,家用設備會自動阻斷公網管理埠」,但實務上仍有許多使用者未啟用或調整相關設定。

  • 定期更新:企業與家庭用戶皆應建立例行的韌體與軟體更新流程,避免因舊版漏洞成為攻擊入口。
  • 最小化暴露面:僅在必要時開放管理服務,並使用 VPN 或 IP 白名單限制遠端存取。
  • 多層防護:結合入侵偵測系統(IDS)與日誌集中管理,可在異常行為發生時即時警示,降低被持續滲透的風險。

總結來說,MikroTik 近期的 SSH 漏洞已被證實能讓未驗證的遠端攻擊者取得完整管理權限,唯一可靠的防禦手段仍是即時升級與嚴格限制外部存取。使用者若能落實上述措施,將大幅降低類似零日攻擊的成功機率。

分享