باگ امنیتی SSH مایکروتیک نشان میدهد چرا سختافزارهای فراموششده بزرگترین تهدید اینترنت هستند

سه هفته پس از ارائه وصلههایی توسط مایکروتیک برای دو آسیبپذیری حیاتی SSH، بیش از ۱۲۲٬۰۰۰ روتر این شرکت همچنان از اینترنت باز قابل دسترسی بودند بدون اینکه وصله روی آنها نصب شده باشد. این فاصله درباره باگ سختی نیست که رفع آن دشوار باشد — مایکروتیک ظرف چند روز پس از گزارش آن را وصله کرد. بلکه داستان از اینکه است که وقتی یک روتر به دیوار نصب و فراموش میشود، مسئولیت بهروزرسانی آن به عهده چه کسی است.
RouterOS مایکروتیک در نقطهای کور قرار دارد: نه یک محصول مصرفی است که خودکار بهروزرسانی میشود و نه تجهیزات سازمانی با تیم عملیات شبکه اختصاصی. این روترها انتخاب پیشفرض ایسپیها و کسبوکارهای کوچک هستند، یعنی هیچ کس مسئول بهروزرسانی آنها نیست و همه تصور میکنند کس دیگری این کار را انجام میدهد.
زنجیره حمله چگونه کار میکند
پژوهشگران این زنجیره حمله را "MikroTrick" نامیدهاند. آسیبپذیری اول، CVE-2026-67276 با امتیاز CVSS ۹٫۲، یک دورزدن احراز هویت در پیادهسازی SSH است: سیستم فقط مدولوس عمومی کلید RSA کاربر را مقایسه میکرد، نه کل کلید را. مهاجمی که فقط نام کاربری و مدولوس عمومی را میدانست میتوانست کلیدی دیگر بسازد که این بررسی ناقص را رد کند و بدون داشتن کلید خصوصی واقعی وارد شود. آسیبپذیری دوم، CVE-2026-86060 (هم با CVSS ۹٫۲)، یک نقص ارتقای سطح دسترسی است که با نامکاربریهای SSH شروعشونده با کاراکتر غیرمجاز فعال میشود و سطح دسترسی کامل مدیریتی را بازمیگرداند. این دو با هم مهاجمی را قادر میسازند بدون هیچ کردنشیال معتبری به کنترل کامل روتر دست پیدا کنند.
مشکل مقیاس
کارشناسان امنیت از دوم سپتامبر شاهد تلاشهایی برای بهرهبرداری بودند — سه روز پیش از اطلاعیه رسمی مایکروتیک در پنجم سپتامبر. اسکنهای انجامشده در روزهای پس از انتشار، حدود ۱۲۲٬۵۰۰ دستگاه مایکروتیک را با SSH قابل دسترسی از اینترنت عمومی در یک پنجره ۲۴ ساعته یافتند. همه آنها فرموور آسیبپذیر نداشتند، اما این عدد نشان میدهد چند دستگاه با رابط مدیریتی رو به اینترنت باز مستقرند شدهاند — که خود این مسئلهای بنیادینتر است. وصلهها در نسخههای RouterOS ۷٫۲۵ beta3، ۷٫۲۴٫۲، ۷٫۲۳٫۴ و ۶٫۴۹٫۲۱ موجودند.
الگویی که تکرار میشود
این اولین بار نیست. میرای و نسلهای بعدی آن میلیونها دستگاه اینترنت اشیا و روتر مدیریتنشده را دقیقاً به همین دلیل به باتنت تبدیل کردند: سختافزار سالها بدون ورود کسی کار میکند، پس کسی هم برای وصله وارد نمیشود. روترهای مایکروتیک هدف جذابی هستند زیرا قدرتمندترند و اغلب در لبه شبکه با پهنای بالا قرار دارند و افراد فنی آنقدر که SSH را برای مدیریت از راه دور روی اینترنت باز میگذارند — بدون کنترلهای دسترسی لازم.
راهکار عملی
اگر از تجهیزات مایکروتیک استفاده میکنید: ابتدا به نسخه وصلهشده ارتقاء دهید. دوم، بررسی کنید آیا SSH و WWW واقعاً نیاز به دسترسی از اینترنت عمومی دارند یا میتوان آنها را به یک شبکه مدیریتی یا VPN محدود کرد. سوم، حسابهایی با پسوند "-۲" را بررسی کنید. این درس فراتر از مایکروتیک هم صدق است: هر دستگاهی که بین "محصول مصرفی با بهروزرسانی اجباری" و "تجهیزات سازمانی با پشتیبانی رسمی" گیر میافتد، مستعد جمع شدن همین جمعیت بدون وصله است. راهحل فقط وصلههای بهتر نیست — بلکه تصمیمگیری صریح درباره اینکه چه کسی مسئول چرخه بهروزرسانی سختافزاری است که هیچکس دوست ندارد به آن فکر کند.