內容說明
研究人員發現MikroTik RouterOS存在多項高風險安全漏洞(CVE-2026-67276與CVE-2026-86060),類型包含加密簽章驗證不當(Improper Verification of Cryptographic Signature)與引數注入(Argument Injection)。其中CVE-2026-86060已遭駭客濫用,請儘速確認並進行修補。 【CVE-2026-67276】 未經身分鑑別之遠端攻擊者可利用RouterOS未完整比對SSH授權金鑰之驗證機制缺陷,於已知授權RSA模數情況下,使用指數為1之偽造金鑰產生有效簽章,進而於未持有私鑰之情況下,以目標使用者身分建立SSH命令通道。 【CVE-2026-86060】 攻擊者可透過建立未經身分鑑別之SSH連線,觸發RouterOS登入輔助程式(Login Helper),並利用SSH登入路徑之引數處理缺失,使用以特定禁用字元開頭之使用者名稱,變更受信任之RouterOS政策遮罩(Policy Mask),進而提升權限。
影響平台
MikroTik RouterOS 7.24至7.24.2(不含)版本 MikroTik RouterOS 7.0.0至7.23.4(不含)版本 MikroTik RouterOS 6.0.0至6.49.21(不含)版本
處置建議
官方已針對漏洞釋出修補或更新,請參考官方說明進行處置,網址如下: https://mikrotik.com/supportsec/september-2026-vulnerability/
參考資料
1. https://nvd.nist.gov/vuln/detail/CVE-2026-67276 2. https://nvd.nist.gov/vuln/detail/CVE-2026-86060 3. https://mikrotik.com/supportsec/september-2026-vulnerability/




