2.
2、 安全人员披露MikroTrick漏洞链技术细节
安全研究人员发布MikroTrick漏洞链技术分析。该链由两个CVE组合,攻击者无需密码、SSH密钥或完成认证,即可获取MikroTik RouterOS设备完整管理权限。CVE-2026-67279涉及RouterOS SSH服务器在用户认证期间错误处理密钥重协商状态,使未认证连接越权进入通道处理阶段;CVE-2026-86060则利用以连字符开头的用户名被login程序解析为选项,通过-2指定文件描述符注入攻击者控制的权限掩码,从而获得full组管理员权限。MikroTik已于9月3日发布补丁。野外攻击日志最早可追溯至补丁发布前的9月2日,攻击者创建完全权限的ops账户并外传诊断文件。