一条命令,不打密码、不带密钥、不用你去点任何东西,一台路由器就换了主人。这不是电影情节,是 2026 年 9 月真实发生在 MikroTik 设备上的事——波兰 CERT Polska 披露的漏洞链,被媒体叫作 MikroTrick。

先把条件说清楚,免得吓到自己:它只咬一类设备——把 SSH(22 端口)暴露在公网上的 MikroTik 路由器。MikroTik 官方也强调,默认配置下 RouterOS 并不对公网开放 SSH,出问题的基本都是管理员自己把管理口开到了外网。所以真正该紧张的,是那些“图省事把 22 端口映射出去”的小公司、跨境电商和远程办公机器。

打开网易新闻 查看精彩图片

图 1 家用无线路由器。路由器是网络的边界,也是最容易被忘记升级的设备

两个洞串成一条链

这次不是一个漏洞,是两个凑在一起。第一个(CVE-2026-67279)出在 SSH 的状态机:客户端在登录认证还没做完时抢先请求“密钥重协商”,服务端处理完之后,错把会话状态推进到了命令执行阶段——本该先认证,却直接放了行。

第二个(CVE-2026-86060)是登录进程里的参数注入,危险等级 9.2 分。一个洞给你落脚点,另一个把权限直接抬到完整的路由器管理员。两者一串联,就成了一条从“无需密码”到“整机归别人”的完整链条。细节层面只说到这,公开资料也没有现成的一键利用工具,但技术路径已经被完整披露。

打开网易新闻 查看精彩图片

图 2 MikroTik 的网络设备。它的操作系统叫 RouterOS,是这次漏洞的舞台

先看版本,再看暴露面

判断会不会中招,两步就够。第一步看版本:RouterOS 属于下面任一区间的,都在受影响范围内——7.24.x 低于 7.24.2、7.x 低于 7.23.4、6.x(长期支持版)低于 6.49.21。修好之后,稳妥的版本是 7.24.2(Stable 稳定版)、7.23.4 和 6.49.21(均为 Long-term 长期版)。

第二步看暴露面:路由器上的 SSH(22 端口)、WebFig(WWW/WWW-SSL)和带宽测试服务,有没有被映射到公网。MikroTik 已在 9 月 3 日发布了修复版本;第三方扫描显示,截至 9 月 5 日全球仍有超过 12.25 万台 MikroTik 设备的 SSH 能从互联网直接访问,集中在巴西、美国、印尼等地。设备数量不等于入侵数量,但暴露在那儿,就一直在别人的扫描清单里。

打开网易新闻 查看精彩图片

图 3 MikroTik 的 WinBox 管理界面(示意)。版本信息、暴露端口都能在这里看到

修复三步:升级、撤暴露、查痕迹

第一步,升级。能上网的,直接在 WinBox 里 System → Packages → Check for Updates;不方便联网的,去 MikroTik 官网下对应的 .npk 包手动升级。图 4 是一般路由器固件升级页面的样子,思路一样:先备份配置,再上传固件,重启。

打开网易新闻 查看精彩图片

图 4 路由器固件升级界面(示意,图中为另一品牌)。升级前记得先备份配置

第二步,撤暴露。短期内升不了级的设备,先把 SSH、WWW/WWW-SSL 和 bandwidth-test 从公网撤下来,或者限制到可信的管理网段。这只是临时减伤,不算修复。同时注意:受影响的路由器别再拿它内置的 SSH 客户端去连别的机器,防止被当跳板。

第三步,查痕迹。升级后的新版 RouterOS 启动时会扫描配置里的已知篡改,把可疑设备标成 Flagged 并写一条 critical 日志;也可以直接翻日志,搜两条关键字——一条类似 login failure for user -2(后面跟来源 IP 加 via ssh),另一条形如 user <名字> added by ssh:-2@。再顺手核对一下用户列表里有没有陌生的高权限账号(攻击者常用的是 ops),以及 scripts、scheduler、proxy、tunnel 这些多年没动过的地方有没有多出东西。

确认被入侵,别急着清日志

如果真发现了痕迹,处置顺序比“赶紧删干净”重要得多:先把设备从网络里隔离出来,导出并留存日志和配置当证据,再恢复出厂、用可信的配置重建,最后把经由这台设备暴露过的密码、密钥、证书全部换一遍。

还有一个反直觉的提醒:不要直接把它之前那份完整备份还原回去。恶意账号、脚本和计划任务很可能就藏在备份里,一还原,等于把入侵者也请回来。

打开网易新闻 查看精彩图片

图 5 路由器长期通电、又不常升级,正是最容易被自动化扫描盯上的一类设备

为什么路由器总在“升级队列”的最后

这轮漏洞不是孤例。同期还有 D-Link 家用路由器 DIR-822A 被曝出两个接近满分(CVSS 10.0)的零时差漏洞,攻击者同样无需认证就能拿到最高权限。共同点很明显:路由器常年通电、藏在角落、被人默认“不用管”,补丁周期普遍比服务器和个人电脑慢得多,于是成了攻击者稳定的活水。

一分钟自查清单

检查项

怎么做

合格标准

固件版本

进管理后台看版本号,比对官方最新版

不低于这次的修复版本

管理端口

看端口映射与“远程管理”设置

SSH、Web 管理口不对公网开放

默认密码

改掉出厂账号和密码

用强密码,不用 admin/123456

陌生账号

查用户列表、脚本、计划任务

没有不认识的条目

日志异常

搜“-2”“ops”等关键字

没有可疑登录与新增账号记录

对普通用户来说,结论其实很朴素:路由器的管理面,永远不要往公网开。远程管理能关就关,要开就配合 VPN 或者限制源地址;固件有更新就升,别等到出事才想起来角落里的那台设备。花十分钟升级和自查,总比事后取证重建省事。你家的路由器上次升级固件,是什么时候?评论区聊聊吧