Lỗ hổng nghiêm trọng trên MikroTik RouterOS: RCE khẩn cấp

Lỗ hổng nghiêm trọng trên MikroTik RouterOS: RCE khẩn cấp
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Lỗ hổng bảo mật nghiêm trọng trên MikroTik RouterOS đang bị khai thác

Các kẻ tấn công đang tích cực khai thác một lỗ hổng truy cập từ xa chưa xác thực trong MikroTik RouterOS. Quản trị viên mạng trên toàn thế giới được khuyến cáo khẩn trương áp dụng bản vá cho các thiết bị của mình trước khi việc xâm nhập dẫn đến chiếm quyền kiểm soát toàn bộ mạng.

MikroTik đã xác nhận vào ngày 3 tháng 9 năm 2026, rằng họ đã phát hiện ra một lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến RouterOS. Công ty đã phát hành các bản sửa lỗi trên mọi kênh phát hành, bao gồm 7.25 beta 3, 7.24.2 stable, 7.23.4 long-term và 6.49.21 long-term.

Chi tiết về lỗ hổng và cơ chế tấn công

Nhà cung cấp đã cố tình hạn chế các thông tin kỹ thuật trong thông báo ban đầu, nêu rõ rằng họ “hiện không công bố thông tin chi tiết” nhằm mục đích cho phép quản trị viên có thời gian cập nhật trước khi kẻ tấn công có thể phân tích ngược lỗ hổng từ thông tin công khai. Tuy nhiên, việc khai thác đã bắt đầu gần như ngay lập tức, và các nhà nghiên cứu đã nhanh chóng tự mình ghép nối các cơ chế tấn công.

Theo thảo luận chi tiết trên diễn đàn hỗ trợ chính thức của MikroTik, lỗ hổng này nằm bên trong một thư viện cốt lõi được sử dụng bởi nhiều dịch vụ của RouterOS. Điều này có nghĩa là bất kỳ dịch vụ nào tiếp xúc và được xây dựng trên bộ mã đó đều có thể bị khai thác làm điểm truy cập ban đầu.

Một người đóng góp trên diễn đàn đã phân tích vấn đề và xác nhận rằng nó liên quan đến SSH. Lỗ hổng này cho phép bất kỳ kẻ tấn công từ xa chưa xác thực nào truy cập trực tiếp vào shell của thiết bị, bất kể router có dựa vào xác thực bằng mật khẩu hay đăng nhập bằng khóa SSH.

Trên thực tế, nếu dịch vụ SSH có thể truy cập được từ Internet hoặc một mạng không đáng tin cậy, router sẽ bị tổn thương cho đến khi nhận được bản vá. Quá trình khai thác không yêu cầu đánh cắp thêm thông tin xác thực hoặc bất kỳ tương tác nào từ người dùng.

Bằng chứng về khai thác thực tế và dấu hiệu xâm nhập

Cơ quan CERT quốc gia của Latvia đã đưa ra cảnh báo xác nhận sự gia tăng đáng kể hoạt động của kẻ tấn công nhắm vào các router MikroTik, đồng thời kêu gọi các tổ chức và người dùng gia đình cập nhật ngay lập tức lên các phiên bản đã vá lỗi mà MikroTik đã phát hành. Hướng dẫn của cơ quan này tương tự với danh sách phiên bản của MikroTik, củng cố rằng bản sửa lỗi bao gồm cả các nhánh stable 7.x mới hơn và các nhánh long-term cũ.

Bằng chứng về việc khai thác thực tế đã nhanh chóng xuất hiện trong cộng đồng người dùng MikroTik. Một quản trị viên đã báo cáo trên Reddit rằng vào khoảng ngày 2 tháng 9 năm 2026, lúc 08:00 UTC, một tài khoản người dùng trái phép có tên “ops” đã được tạo bởi một tài khoản độc hại khác có tên là “0”. Tài khoản này được cấp cả quyền ghi và quyền chính sách. Cuộc xâm nhập được truy dấu ngược về một kết nối SSH có nguồn gốc từ địa chỉ IP 82.192.72.4.

Quản trị viên lưu ý rằng mặc dù tài khoản độc hại dường như chủ yếu được sử dụng để đăng nhập và không có các tập lệnh độc hại rõ ràng nào được nhìn thấy trong cấu hình, nhưng nhóm vẫn nghi ngờ có sự xâm nhập sâu hơn mà chính RouterOS không thể phát hiện. Điều này cuối cùng đòi hỏi phải thực hiện một quá trình netinstall đầy đủ để đảm bảo các thiết bị đã sạch.

Cơ chế phát hiện và các biện pháp xử lý

RouterOS hiện bao gồm một cơ chế phát hiện tích hợp để giúp gắn cờ chính xác kịch bản này. Sau khi nâng cấp, hệ điều hành sẽ tự động kiểm tra toàn bộ cấu hình khi khởi động và đặt thiết bị ở trạng thái “Flagged” (Đã gắn cờ) nếu phát hiện các dấu hiệu can thiệp trái phép, đồng thời ghi lại một mục nhập quan trọng trong nhật ký hệ thống.

Các thiết bị ở trạng thái này sẽ đối mặt với các hạn chế hoạt động. Bao gồm việc chặn kích hoạt các mục lịch trình mới, SOCKS proxy, PPTP, L2TP, IPsec, proxy và cấu hình SMB, cho đến khi quản trị viên thực hiện kiểm tra thủ công.

Hướng dẫn của MikroTik rất rõ ràng: nếu một thiết bị hiển thị trạng thái đã gắn cờ, hãy coi như nó đã bị xâm nhập. Cần kiểm tra mọi dòng cấu hình, xoay vòng tất cả mật khẩu và chỉ sau đó mới xóa trạng thái đã gắn cờ.

Ngay cả các router không bao giờ hiển thị trạng thái gắn cờ cũng không nên được coi là an toàn mặc định. MikroTik và các nhà nghiên cứu độc lập đều khuyến nghị xem xét thủ công các cấu hình để tìm kiếm người dùng, tập lệnh hoặc tác vụ theo lịch trình không xác định sau khi cập nhật, vì một số hiện vật xâm nhập có thể không kích hoạt cơ chế phát hiện tự động.

Khuyến nghị bảo mật bổ sung

Việc hạn chế SSH và các giao diện quản lý khác khỏi Internet công cộng, thực thi xác thực dựa trên khóa và giới hạn quyền truy cập quản trị cho các mạng quản lý đáng tin cậy vẫn là các biện pháp phòng ngừa bổ sung thiết yếu trong khi bản vá đang được triển khai trên diện rộng.

Với quy mô triển khai của MikroTik và rào cản khai thác thấp đã được xác nhận, các nhóm bảo mật nên coi đây là một kịch bản remote code execution khẩn cấp, đối mặt với Internet, thay vì một bản cập nhật bảo trì thông thường. Nâng cấp lên các phiên bản 7.24.2, 7.23.4 hoặc 6.49.21 (hoặc mới hơn), kiểm tra mọi thiết bị bất kể trạng thái gắn cờ và tăng cường quyền truy cập quản lý từ xa nên được coi là các ưu tiên trước mắt, thay vì những hạng mục cho cửa sổ bảo trì tiếp theo.

Tìm hiểu 7 giai đoạn triển khai AI SOC theo Metric – Tải xuống Playbook triển khai AI SOC miễn phí 2026.
Tìm hiểu thêm.