در روزهای اخیر یک هشدار مهم امنیتی برای کاربران MikroTik منتشر شده که بهخصوص برای مدیران شبکه، دیتاسنترها و کسانی که روی VPS یا روترهای مرزی از RouterOS استفاده میکنند جدی است. MikroTik در اطلاعیه امنیتی خود اعلام کرده نسخههای اصلاحشده RouterOS را در کانالهای مختلف منتشر کرده و ارتقا را قویاً توصیه میکند.
جزئیات فنی این رخداد توسط CERT Polska منتشر شده است. طبق گزارش این تیم، شش آسیبپذیری در RouterOS شناسایی شده که ترکیب دو مورد بحرانی آنها میتواند در شرایط مشخص به مهاجم اجازه دهد بدون داشتن اطلاعات ورود، کنترل کامل دستگاهی را که سرویس SSH آن از اینترنت قابل دسترس است به دست بگیرد. این زنجیره با نام MikroTrick شناخته میشود.
ماجرای آسیبپذیری جدید MikroTik چیست؟
در گزارش CERT Polska شش آسیبپذیری مختلف در مؤلفههای RouterOS معرفی شدهاند. این مشکلات بخشهایی مانند سرویس و کلاینت SSH، سرویس bandwidth-test، اعتبارسنجی گواهیهای X.509 و رابط WebFig را درگیر میکنند.
دو آسیبپذیری مهمتر در این مجموعه، CVE-2026-67276 و CVE-2026-86060 هستند. زنجیرهکردن این دو نقص در سناریوی مناسب میتواند به تصرف کامل روتر از طریق SSH منجر شود. CERT Polska همچنین اعلام کرده شواهدی از سوءاستفاده فعال از این زنجیره در اینترنت مشاهده شده است.
MikroTrick چگونه عمل میکند؟
بخش اول زنجیره مربوط به ضعف در احراز هویت SSH است. در CVE-2026-67276 بررسی کلید RSA بهصورت کامل انجام نمیشود و مهاجم میتواند در شرایط خاص، بدون داشتن کلید خصوصی معتبر، خود را بهجای یک کاربر مجاز جا بزند.
مرحله دوم با یک ضعف دیگر در مسیر ورود SSH ترکیب میشود و میتواند سطح دسترسی مهاجم را افزایش دهد. نتیجه نهایی این زنجیره، در صورتی که SSH دستگاه از شبکه عمومی قابل دسترسی باشد، میتواند دسترسی مدیریتی کامل به RouterOS باشد.
نکته مهم این است که همه تنظیمات MikroTik به یک اندازه در معرض خطر نیستند. خود MikroTik اعلام کرده بیشتر پیکربندیها در معرض ریسک فوری نیستند، اما با توجه به انتشار جزئیات فنی و گزارش سوءاستفاده فعال، بهروزرسانی نباید به تعویق بیفتد.
کدام نسخههای RouterOS اصلاح شدهاند؟
طبق اطلاعیه رسمی MikroTik، اصلاحات امنیتی در نسخههای زیر قرار گرفتهاند:
- RouterOS 7.24.2 در کانال Stable
- RouterOS 7.23.4 در کانال Long-term
- RouterOS 7.25 beta 3 در کانال Beta
- RouterOS 6.49.21 برای شاخه 6.x
اگر دستگاه شما نسخهای قدیمیتر از نسخه اصلاحشده متناظر با شاخه فعلی خود دارد، بهتر است در اولین فرصت ارتقا انجام شود.
چه دستگاههایی بیشتر در معرض خطر هستند؟
ریسک اصلی برای دستگاههایی بالاتر است که سرویس SSH آنها مستقیماً از اینترنت در دسترس است. روترهای مرزی، تجهیزات مدیریت از راه دور، روترهای دیتاسنتر و دستگاههایی که پورت SSH آنها برای کل اینترنت باز است باید در اولویت بررسی قرار گیرند.
برای کاهش سطح حمله، دسترسی مدیریتی بهتر است فقط از IPهای مورد اعتماد، شبکه مدیریت یا VPN مجاز باشد. همچنین سرویسهایی که استفاده نمیشوند باید غیرفعال یا از اینترنت فیلتر شوند. برای تنظیم اصولی این بخش، راهنمای امنسازی SSH روی VPS لینوکس را هم ببینید.
چطور نسخه MikroTik را بررسی و RouterOS را آپدیت کنیم؟
برای مشاهده نسخه فعلی میتوانید از ترمینال RouterOS استفاده کنید:
/system resource printبرای بررسی وجود نسخه جدید:
/system package update check-for-updatesو برای نصب نسخه جدید، پس از تهیه نسخه پشتیبان و بررسی شرایط سرویس:
/system package update installدر محیطهای حساس بهتر است قبل از ارتقا، از تنظیمات و فایلهای ضروری نسخه پشتیبان تهیه شود و فرآیند در بازه نگهداری انجام شود. برای سختسازی لایههای دیگر زیرساخت هم راهنمای امنسازی VPS لینوکس در سال ۲۰۲۶ را بهعنوان چکلیست تکمیلی بررسی کنید.
بعد از آپدیت فقط نسخه را چک نکنید
MikroTik در نسخههای اصلاحشده مکانیزمی برای بررسی برخی نشانههای شناختهشده نفوذ اضافه کرده است. اگر RouterOS نشانهای از compromise پیدا کند، دستگاه میتواند با وضعیت Flagged علامتگذاری شود و هشدار در Log ثبت شود.
با این حال CERT Polska تأکید کرده نبودن Flagged بهمعنی سالمبودن قطعی دستگاه نیست؛ چون این مکانیزم فقط برخی آثار شناختهشده نفوذ را بررسی میکند. بنابراین اگر دستگاه SSH عمومی داشته یا رفتار مشکوکی مشاهده شده، بررسی دستی تنظیمات همچنان ضروری است.
چکلیست فوری بعد از انتشار این هشدار
- نسخه RouterOS را بررسی کنید و در صورت قدیمیبودن، به نسخه اصلاحشده ارتقا دهید.
- دسترسی SSH از اینترنت را محدود کنید و فقط IPها یا شبکههای مدیریتی مورد اعتماد را مجاز نگه دارید.
- سرویسهای فعال را بررسی کنید و هر سرویس غیرضروری را ببندید.
- کاربران و مجوزها را مرور کنید و حسابهای ناشناس یا غیرضروری را حذف کنید.
- Scheduler و Scriptها را بررسی کنید تا مورد ناشناس یا غیرمنتظرهای اضافه نشده باشد.
- قوانین Firewall، NAT و DNS را کنترل کنید و تغییرات غیرعادی را جدی بگیرید.
- Logها را بررسی کنید و هشدارهای مرتبط با Flagged یا فعالیت SSH مشکوک را نادیده نگیرید.
- در صورت مشاهده نشانه نفوذ، اعتبارنامهها را تغییر دهید و دستگاه را آلوده فرض کنید تا بررسی کامل انجام شود.
برای یک بررسی سریع میتوانید چند بخش مهم را از ترمینال مشاهده کنید:
/ip service print
/user print
/system scheduler print
/system script print
/log printآیا کاربران خانگی هم باید نگران باشند؟
MikroTik اعلام کرده برای کاربران خانگی معمولی، این مشکل الزاماً ریسک فوری ایجاد نمیکند؛ بهخصوص اگر سرویسهای مدیریتی از اینترنت در دسترس نباشند. با این حال توصیه رسمی همچنان ارتقای RouterOS است.
اگر روتر شما فقط از داخل شبکه مدیریت میشود و روی WAN پورت مدیریتی باز ندارید، سطح ریسک کمتر است؛ اما این موضوع جایگزین بهروزرسانی نیست.
جمعبندی
این رخداد یکی از مهمترین هشدارهای امنیتی اخیر برای RouterOS است، چون بخشی از آسیبپذیریها در دنیای واقعی مورد سوءاستفاده قرار گرفتهاند و زنجیره MikroTrick میتواند در شرایط مشخص به تصرف کامل دستگاه منجر شود.
اقدام اصلی ساده است: RouterOS را به نسخه اصلاحشده ارتقا دهید، SSH عمومی را محدود کنید و تنظیمات دستگاه را برای آثار نفوذ بررسی کنید. اگر روتر نقش مرزی یا زیرساختی دارد، بهتر است این کار در اولویت عملیاتی قرار بگیرد. اگر برای پروژه خود به منابع اختصاصی و کنترل کامل روی سیستمعامل نیاز دارید، میتوانید سرور مجازی وان سرور را بررسی کنید؛ همچنین سایر خدمات وان سرور در سایت اصلی در دسترس است.
سوالات متداول
MikroTrick چیست؟
MikroTrick نام زنجیرهای از دو آسیبپذیری بحرانی RouterOS است که طبق گزارش CERT Polska میتواند روی دستگاه دارای SSH در دسترس اینترنت، بدون احراز هویت کامل به تصرف دستگاه منجر شود.
کدام نسخههای RouterOS اصلاح شدهاند؟
طبق اعلام MikroTik، نسخههای 7.24.2، 7.23.4، 7.25 beta 3 و 6.49.21 شامل اصلاحات امنیتی هستند.
آیا فقط بازبودن SSH مشکلساز است؟
زنجیره فعال گزارششده عمدتاً دستگاههایی را هدف گرفته که SSH آنها از شبکه عمومی قابل دسترسی بوده است. با این حال مجموعه آسیبپذیریها بخشهای دیگری از RouterOS را نیز درگیر میکند.
اگر بعد از آپدیت دستگاه Flagged نشد یعنی امن است؟
خیر. CERT Polska صراحتاً هشدار داده نبودن Flagged اثبات نمیکند دستگاه هرگز compromise نشده است؛ چون این مکانیزم فقط برخی نشانههای مشخص را شناسایی میکند.