MikroTik vá hàng loạt lỗ hổng nghiêm trọng bị khai thác để chiếm quyền điều khiển router
MikroTik vừa phát hành bản vá cho 6 lỗ hổng trong hệ điều hành RouterOS, trong đó 2 lỗ hổng mang tên MikroTrick đã bị tin tặc chuỗi lại để vượt qua xác thực và chiếm toàn quyền kiểm soát thiết bị. Các chuyên gia khuyến cáo người dùng nên cập nhật firmware ngay lập tức, đặc biệt là những ai đang mở cổng SSH ra Internet.

MikroTik vá hàng loạt lỗ hổng nghiêm trọng bị khai thác để chiếm quyền điều khiển router
Nhà sản xuất thiết bị mạng MikroTik vừa tung ra bản vá cho 6 lỗ hổng bảo mật trong hệ điều hành RouterOS, đồng thời khẩn trương kêu gọi người dùng cập nhật ngay khi có thể bởi 2 trong số đó đã được xác nhận là đang bị tin tặc khai thác tích cực trên thực tế.
Theo cảnh báo từ CERT Ba Lan, chuỗi lỗ hổng mang tên MikroTrick cho phép kẻ tấn công vượt qua cơ chế xác thực và chiếm quyền điều khiển hoàn toàn thiết bị. Sự việc đặc biệt nghiêm trọng khi hơn 120.000 thiết bị MikroTik đang để lộ cổng SSH ra Internet đã được ghi nhận chỉ trong một ngày quét.
Chi tiết về các lỗ hổng nguy hiểm
Trong một thông báo ngắn gọn, MikroTik cảnh báo về các lỗi bảo mật được phát hiện, khuyến nghị người dùng vá ngay lập tức và dẫn chiếu đến khuyến cáo chi tiết từ CERT Ba Lan. Hãng cho biết: "Đây là bản cập nhật bảo mật quan trọng. Hầu hết các cấu hình hiện tại không gặp rủi ro." Đồng thời, họ khuyến cáo người dùng nên chặn truy cập SSH từ các nguồn không tin cậy, lưu ý rằng thiết bị bị xâm nhập sẽ xuất hiện mục "Flagged" trong nhật ký hệ thống.
CERT Ba Lan xác nhận đã nhận được thông tin về việc 2 trong số các lỗ hổng được vá đang bị khai thác kết hợp để tấn công thiết bị. Cụ thể, nhóm nghiên cứu cho biết: "Chúng tôi hiện đã xác nhận rằng sự kết hợp của hai lỗ hổng (MikroTrick) đang bị khai thác để chiếm toàn quyền kiểm soát các thiết bị có dịch vụ SSH truy cập được từ mạng công cộng. Theo thông tin chúng tôi có, việc cập nhật lên phiên bản mới nhất sẽ ngăn chặn các cuộc tấn công này."
Ba lỗ hổng chính cần đặc biệt lưu ý
CERT Ba Lan nêu rõ 3 lỗ hổng nghiêm trọng nhất:
- CVE-2026-67276 (điểm CVSS 9.2): Lỗ hổng vượt qua xác thực SSH.
- CVE-2026-86060 (điểm CVSS 9.2): Lỗ hổng thao túng đặc quyền phiên SSH.
- CVE-2026-67277 (điểm CVSS 8.8): Lỗ hổng lộ thông tin bộ nhớ và gây từ chối dịch vụ (DoS).
Theo ghi nhận, các cuộc tấn công chuỗi lỗ hổng MikroTrick đã diễn ra từ ít nhất ngày 2/9, với việc tin tặc tạo tài khoản người dùng tên 'ops'. Các cuộc tấn công được phát hiện xuất phát từ hai địa chỉ IP là 82.192.72.4 và 103.102.31.18.
CERT Ba Lan nhấn mạnh: "Sự hiện diện của bất kỳ dấu hiệu nào trong số này cho thấy có nỗ lực khai thác lỗ hổng và phải được điều tra ngay lập tức; đồng thời, việc không tìm thấy dấu vết nêu trên không loại trừ khả năng đã có hoạt động trái phép."
Các lỗ hổng bổ sung và khuyến nghị khắc phục
Ngoài chuỗi MikroTrick, bản vá lần này còn giải quyết thêm 3 lỗ hổng khác:
- CVE-2026-67278: Cho phép giả mạo máy chủ TLS.
- CVE-2026-67279: Cho phép kẻ tấn công chưa xác thực can thiệp vào tệp tin, bao gồm cả tệp cấu hình.
- CVE-2026-67281: Cho phép tiết lộ các tệp thuộc quyền root, bao gồm cả kho lưu trữ cấu hình.
Minh họa bảo mật hệ thống mạng
Người dùng được khuyến cáo cập nhật router MikroTik lên các phiên bản RouterOS 7.25beta3, 7.24.2, 7.23.4 hoặc 6.49.21 càng sớm càng tốt. Đáng chú ý, tổ chức Shadowserver Foundation đã tìm thấy hơn 120.000 thiết bị MikroTik có cổng SSH truy cập được từ Internet chỉ trong một khung thời gian quét 24 giờ vào ngày 5/9.
Khuyến nghị cho người dùng Việt Nam
Tại Việt Nam, router MikroTik rất phổ biến trong các doanh nghiệp nhỏ, nhà cung cấp dịch vụ Internet (ISP) và cả người dùng cá nhân nhờ giá thành hợp lý và tính năng mạnh mẽ. Tuy nhiên, thói quen để nguyên cổng SSH mặc định hoặc không cập nhật firmware thường xuyên khiến các thiết bị này trở thành mục tiêu dễ dàng cho tin tặc.
Người dùng nên thực hiện ngay các biện pháp sau:
- Cập nhật RouterOS lên phiên bản mới nhất theo khuyến cáo.
- Hạn chế truy cập SSH từ Internet, chỉ cho phép từ dải IP nội bộ hoặc VPN.
- Đổi mật khẩu mặc định và sử dụng xác thực hai yếu tố nếu được hỗ trợ.
- Thường xuyên kiểm tra nhật ký hệ thống để phát hiện các hoạt động bất thường.
Việc vá lỗ hổng kịp thời là vô cùng quan trọng để bảo vệ hệ thống mạng của bạn khỏi các cuộc tấn công nguy hiểm đang diễn ra trên quy mô toàn cầu.
Logo SecurityWeek
