تسمح ثغرات نظام التشغيل (RouterOS) في أجهزة MikroTik بالوصول عن بُعد عبر SSH دون مصادقة.

تم اكتشاف ست ثغرات أمنية في نظام التشغيل RouterOS المستخدم في أجهزة توجيه MikroTik. يسمح استغلال اثنتين من هذه الثغرات للمهاجمين عن بُعد بالسيطرة الكاملة على الجهاز بصلاحيات المسؤول، شريطة إمكانية الوصول إليه عبر SSH. وقد تم توثيق استغلال هذه الثغرات. تتوفر تحديثات MikroTik منذ 3 سبتمبر (RouterOS 7.25 beta 3، 7.24.2، 7.23.4، 6.49.21)، ومن المرجح أن المهاجمين اكتشفوا هذه الثغرات باستخدام هذه التحديثات.

تم تصنيف الثغرتين الأمنيتين CVE-2026-67276 وCVE-2026-86060 بمستوى خطورة حرج (9.2 من 10). تكمن المشكلة الأولى في عدم التحقق السليم من صحة مفاتيح RSA العامة المستخدمة في مصادقة SSH. فبمعرفة اسم المستخدم ومعاملات المفتاح العام، يستطيع المهاجم إنشاء مفتاح مزيف والاتصال عبر SSH دون الوصول إلى المفتاح الخاص. أما المشكلة الثانية فتتعلق بعدم تصفية الأحرف غير الصالحة في بداية اسم المستخدم عند معالجة عمليات تسجيل الدخول عبر SSH.

يمكن تتبع الاستغلال الناجح للثغرات الأمنية من خلال إدخالات في سجل RouterOS: فشل تسجيل الدخول للمستخدم -2 من عبر مستخدم SSH تمت الإضافة بواسطة ssh:-2@

المصدر: opennet.ru

شراء استضافة موثوقة للمواقع مع حماية DDoS وخوادم VPS VDS 🔥 اشترِ استضافة مواقع ويب موثوقة مع حماية من هجمات DDoS، وخوادم VPS وVDS | ProHoster