باگ امنیتی SSH مایکروتیک نشان می‌دهد چرا سخت‌افزارهای فراموش‌شده بزرگ‌ترین تهدید اینترنت هستند

اشتراک‌گذاری:
باگ امنیتی SSH مایکروتیک نشان می‌دهد چرا سخت‌افزارهای فراموش‌شده بزرگ‌ترین تهدید اینترنت هستند

سه هفته پس از ارائه وصله‌هایی توسط مایکروتیک برای دو آسیب‌پذیری حیاتی SSH، بیش از ۱۲۲٬۰۰۰ روتر این شرکت همچنان از اینترنت باز قابل دسترسی بودند بدون اینکه وصله روی آن‌ها نصب شده باشد. این فاصله درباره باگ سختی نیست که رفع آن دشوار باشد — مایکروتیک ظرف چند روز پس از گزارش آن را وصله کرد. بلکه داستان از اینکه است که وقتی یک روتر به دیوار نصب و فراموش می‌شود، مسئولیت به‌روزرسانی آن به عهده چه کسی است.

RouterOS مایکروتیک در نقطه‌ای کور قرار دارد: نه یک محصول مصرفی است که خودکار به‌روزرسانی می‌شود و نه تجهیزات سازمانی با تیم عملیات شبکه اختصاصی. این روترها انتخاب پیش‌فرض ایسپی‌ها و کسب‌وکارهای کوچک هستند، یعنی هیچ کس مسئول به‌روزرسانی آن‌ها نیست و همه تصور می‌کنند کس دیگری این کار را انجام می‌دهد.

زنجیره حمله چگونه کار می‌کند

پژوهشگران این زنجیره حمله را "MikroTrick" نامیده‌اند. آسیب‌پذیری اول، CVE-2026-67276 با امتیاز CVSS ۹٫۲، یک دورزدن احراز هویت در پیاده‌سازی SSH است: سیستم فقط مدولوس عمومی کلید RSA کاربر را مقایسه می‌کرد، نه کل کلید را. مهاجمی که فقط نام کاربری و مدولوس عمومی را می‌دانست می‌توانست کلیدی دیگر بسازد که این بررسی ناقص را رد کند و بدون داشتن کلید خصوصی واقعی وارد شود. آسیب‌پذیری دوم، CVE-2026-86060 (هم با CVSS ۹٫۲)، یک نقص ارتقای سطح دسترسی است که با نام‌کاربری‌های SSH شروع‌شونده با کاراکتر غیرمجاز فعال می‌شود و سطح دسترسی کامل مدیریتی را بازمی‌گرداند. این دو با هم مهاجمی را قادر می‌سازند بدون هیچ کردنشیال معتبری به کنترل کامل روتر دست پیدا کنند.

مشکل مقیاس

کارشناسان امنیت از دوم سپتامبر شاهد تلاش‌هایی برای بهره‌برداری بودند — سه روز پیش از اطلاعیه رسمی مایکروتیک در پنجم سپتامبر. اسکن‌های انجام‌شده در روزهای پس از انتشار، حدود ۱۲۲٬۵۰۰ دستگاه مایکروتیک را با SSH قابل دسترسی از اینترنت عمومی در یک پنجره ۲۴ ساعته یافتند. همه آن‌ها فرموور آسیب‌پذیر نداشتند، اما این عدد نشان می‌دهد چند دستگاه با رابط مدیریتی رو به اینترنت باز مستقرند شده‌اند — که خود این مسئله‌ای بنیادین‌تر است. وصله‌ها در نسخه‌های RouterOS ۷٫۲۵ beta3، ۷٫۲۴٫۲، ۷٫۲۳٫۴ و ۶٫۴۹٫۲۱ موجودند.

الگویی که تکرار می‌شود

این اولین بار نیست. میرای و نسل‌های بعدی آن میلیون‌ها دستگاه اینترنت اشیا و روتر مدیریت‌نشده را دقیقاً به همین دلیل به بات‌نت تبدیل کردند: سخت‌افزار سال‌ها بدون ورود کسی کار می‌کند، پس کسی هم برای وصله وارد نمی‌شود. روترهای مایکروتیک هدف جذابی هستند زیرا قدرتمندترند و اغلب در لبه شبکه با پهنای بالا قرار دارند و افراد فنی آن‌قدر که SSH را برای مدیریت از راه دور روی اینترنت باز می‌گذارند — بدون کنترل‌های دسترسی لازم.

راهکار عملی

اگر از تجهیزات مایکروتیک استفاده می‌کنید: ابتدا به نسخه وصله‌شده ارتقاء دهید. دوم، بررسی کنید آیا SSH و WWW واقعاً نیاز به دسترسی از اینترنت عمومی دارند یا می‌توان آن‌ها را به یک شبکه مدیریتی یا VPN محدود کرد. سوم، حساب‌هایی با پسوند "-۲" را بررسی کنید. این درس فراتر از مایکروتیک هم صدق است: هر دستگاهی که بین "محصول مصرفی با به‌روزرسانی اجباری" و "تجهیزات سازمانی با پشتیبانی رسمی" گیر می‌افتد، مستعد جمع شدن همین جمعیت بدون وصله است. راه‌حل فقط وصله‌های بهتر نیست — بلکه تصمیم‌گیری صریح درباره اینکه چه کسی مسئول چرخه به‌روزرسانی سخت‌افزاری است که هیچ‌کس دوست ندارد به آن فکر کند.

اشتراک‌گذاری:
باگ امنیتی SSH مایکروتیک نشان می‌دهد چرا سخت‌افزارهای فراموش‌شده بزرگ‌ترین تهدید اینترنت هستند | AIO APEX