MikroTik RouterOS’dagi kritik zaiflik routerlarni masofadan to‘liq boshqarish imkonini beradi!

MikroTik RouterOS operatsion tizimida aniqlangan kritik xavfsizlik zaifligi hujumchilarga autentifikatsiyadan o‘tmasdan turib, zaif qurilmada masofadan turib ixtiyoriy kodni root darajasidagi imtiyozlar bilan ishga tushirish imkonini berishi mumkin.

CVE-2026-84411 sifatida qayd etilgan mazkur zaiflik CVSS v3 bo‘yicha 9.8 ball bilan baholangan. Zaiflik RouterOS’ning 7.24 dan oldingi versiyalariga taalluqli bo‘lib, bu haqda AQSh Kiberxavfsizlik va infratuzilma xavfsizligi agentligi — CISA 2026-yil 29-sentabr kuni ICSA-26-272-06 xavfsizlik tavsiyasini e’lon qilgan.

Mazkur zaiflikning xavflilik darajasini oshiruvchi muhim jihatlardan biri — undan foydalanish uchun hujumchidan tizimga oldindan kirish yoki foydalanuvchi hisobiga ega bo‘lish talab qilinmasligidir.

Zaiflik nimada?

CVE-2026-84411 dasturiy ta’minotdagi integer underflow — butun son qiymatining ruxsat etilgan chegaradan pastga tushib ketishi bilan bog‘liq.

Oddiy qilib aytganda, dastur hisob-kitob jarayonida kutilganidan kichikroq qiymat olganda, uni xavfsiz tarzda rad etishi kerak. Agar dastur bunday qiymatni to‘g‘ri qayta ishlamasa, son boshqa, kutilmagan qiymatga “aylanib” ketishi mumkin.

Bunday xatolik tarmoqqa ochiq ishlaydigan qurilmada yuzaga kelganda, hujumchi maxsus tayyorlangan so‘rovlar yordamida dasturdagi zaif kod qismiga murojaat qilishi va uning ishlash jarayonini o‘zgartirishga urinishi mumkin.

CVE-2026-84411 holatida aynan shunday mexanizm masofadan turib kod bajarilishiga olib kelishi ehtimoli mavjud.

Hujumchi router ustidan qanday nazoratga ega bo‘lishi mumkin?

Zaiflik muvaffaqiyatli ekspluatatsiya qilingan taqdirda, hujumchi RouterOS qurilmasida yuqori imtiyozlar bilan kod bajarish imkoniyatini qo‘lga kiritishi mumkin.

Root darajasidagi kirish router ustidan juda keng nazoratni anglatadi. Bunday holatda tajovuzkor:

  • tarmoq va marshrutlash sozlamalarini o‘zgartirishi;
  • firewall qoidalarini o‘chirishi yoki o‘zgartirishi;
  • DNS sozlamalarini almashtirishi;
  • yangi foydalanuvchi hisoblarini yaratishi;
  • mavjud autentifikatsiya mexanizmlariga aralashishi;
  • zararli skriptlarni joylashtirishi;
  • tarmoq trafigini boshqa manzilga yo‘naltirishi;
  • ichki tarmoqdagi boshqa qurilmalarni skanerlashi;
  • routerdan keyingi hujumlar uchun vositachi sifatida foydalanishi mumkin.

Shu sababli routerga egalikni qo‘lga kiritish faqat bitta qurilmaning buzilishi bilan cheklanib qolmasligi mumkin.

Buzilgan router ichki tarmoqqa kirish nuqtasiga aylanishi mumkin

Tarmoq routerlari odatda tashqi internet va tashkilotning ichki infratuzilmasi o‘rtasidagi muhim bog‘lovchi nuqta hisoblanadi.

Agar internetga ochiq RouterOS qurilmasi buzilsa, hujumchi undan tashkilotning ichki tarmog‘ini o‘rganish uchun foydalanishi mumkin. Masalan, ichki serverlar, ishchi stansiyalar, tarmoq qurilmalari va boshqa xizmatlarning manzillarini aniqlashga urinishi ehtimoli mavjud.

Bundan tashqari, buzilgan router orqali tarmoq trafigini kuzatish yoki o‘zgartirish, DNS so‘rovlarini boshqa serverlarga yo‘naltirish, zararli resurslarga olib boruvchi trafikni shakllantirish yoki keyingi hujumlar uchun doimiy kirish imkoniyatini yaratish mumkin.

Ayniqsa, router filiallar, masofaviy ofislar yoki markaziy infratuzilma o‘rtasidagi aloqani ta’minlayotgan bo‘lsa, uning buzilishi bir nechta tarmoq segmentlariga ta’sir ko‘rsatishi mumkin.

Sanoat tarmoqlarida xavf yanada yuqori

RouterOS asosidagi qurilmalar faqat oddiy korporativ tarmoqlarda emas, balki turli masofaviy obyektlar va sanoat infratuzilmalarida ham qo‘llanilishi mumkin.

Agar zaif router operatsion texnologiyalar (OT) tarmog‘i, masofaviy ishlab chiqarish obyekti yoki boshqaruv tizimlari bilan aloqa o‘rnatgan bo‘lsa, qurilmaning buzilishi ushbu muhitlar xavfsizligiga ham qo‘shimcha xavf tug‘diradi.

Shuning uchun internetga ulangan RouterOS qurilmalarini faqat “tarmoq qurilmasi” sifatida emas, balki butun infratuzilmaning xavfsizlik chegaralaridan biri sifatida ko‘rib chiqish muhim.

Zaiflik xizmat faoliyatini ham to‘xtatishi mumkin

CVE-2026-84411 faqat masofadan turib kod bajarish xavfi bilan cheklanmaydi. CISA ma’lumotlariga ko‘ra, zaiflikdan foydalanish ayrim holatlarda xizmat ko‘rsatishni rad etish (DoS) holatiga ham olib kelishi mumkin.

Bunday hujum natijasida router o‘z vazifalarini bajarmay qolishi, tarmoq ulanishlari uzilishi yoki unga bog‘langan xizmatlardan foydalanish imkoni vaqtincha yo‘qolishi mumkin.

Tashkilotlar uchun bu internetga chiqish, filiallar o‘rtasidagi aloqa, masofaviy boshqaruv yoki boshqa muhim tarmoq xizmatlarining izdan chiqishiga sabab bo‘lishi ehtimolini anglatadi.

Hozircha ommaviy ekspluatatsiya qayd etilmagan

CISA tomonidan e’lon qilingan ma’lumotlarga ko‘ra, CVE-2026-84411 zaifligidan real hujumlarda foydalanilayotgani haqida hozircha xabarlar mavjud emas.

Biroq bu holat zaiflikni e’tiborsiz qoldirish mumkin degani emas. Ayniqsa, zaiflikning autentifikatsiyasiz masofaviy foydalanish imkoniyati, root darajasida kod bajarish ehtimoli va RouterOS qurilmalarining turli tarmoqlarda qo‘llanilishi uning xavfini oshiradi.

Shu sababli tashkilotlar zaiflikdan amalda foydalanilishini kutmasdan, tegishli himoya choralarini ko‘rishi lozim.

RouterOS foydalanuvchilari nima qilishi kerak?

1. RouterOS versiyasini tekshirish

Tashkilot tarmog‘idagi barcha MikroTik qurilmalarida o‘rnatilgan RouterOS versiyasi aniqlanishi kerak.

Ayniqsa markaziy boshqaruv tizimiga kiritilmagan, filiallarda, masofaviy obyektlarda yoki uchinchi tomon xizmat ko‘rsatuvchilari tomonidan boshqariladigan qurilmalarni ham inventarizatsiyadan o‘tkazish muhim.

2. RouterOS’ni yangilash

Asosiy himoya chorasi — ta’sirlangan RouterOS versiyalaridan foydalanishni to‘xtatish va qurilmalarni 7.24 yoki undan keyingi tuzatilgan versiyaga yangilashdir.

Yangilashdan oldin konfiguratsiyaning zaxira nusxasini yaratish va yangilanishdan so‘ng asosiy tarmoq xizmatlarining to‘g‘ri ishlayotganini tekshirish tavsiya etiladi.

3. Router boshqaruv interfeysini internetdan yopish

Router’ning Winbox, WebFig, SSH yoki boshqa boshqaruv xizmatlarini bevosita internetga ochiq qoldirmaslik kerak.

Agar masofadan boshqarish zarur bo‘lsa, kirishni faqat ishonchli IP-manzillar, VPN yoki boshqa himoyalangan kanal orqali amalga oshirish maqsadga muvofiq.

4. Firewall va kirish qoidalarini tekshirish

RouterOS’dagi firewall qoidalari qayta ko‘rib chiqilib, internetdan keladigan keraksiz ulanishlar cheklanishi kerak.

Ayniqsa boshqaruv xizmatlari uchun ochiq portlar va tashqi manbalardan kelayotgan noma’lum ulanishlar alohida nazorat qilinishi lozim.

5. Router jurnallarini tahlil qilish

Zaif qurilmalarda yangilashdan oldin va keyin tizim jurnallarini tekshirish muhim.

Xususan, quyidagi holatlarga e’tibor qaratish lozim:

  • noma’lum foydalanuvchi hisoblarining yaratilishi;
  • kutilmagan administrator kirishlari;
  • firewall qoidalarining o‘zgarishi;
  • noma’lum skriptlarning paydo bo‘lishi yoki ishga tushirilishi;
  • DNS sozlamalarining o‘zgarishi;
  • noodatiy chiqish trafigi;
  • marshrutlash konfiguratsiyasidagi kutilmagan o‘zgarishlar.

Shubhali faoliyat aniqlangan taqdirda qurilma xavfsizligi alohida tekshirilib, zarur bo‘lsa, konfiguratsiya va hisob ma’lumotlari qayta ko‘rib chiqilishi kerak.

6. Hisob ma’lumotlarini yangilash

Agar qurilma zaif versiyada internetga ochiq bo‘lgan yoki uning buzilgan bo‘lishi ehtimoli mavjud bo‘lsa, administrator hisoblarining parollarini almashtirish va boshqa autentifikatsiya ma’lumotlarini yangilash tavsiya etiladi.

Shuningdek, keraksiz foydalanuvchi hisoblari o‘chirib tashlanishi va administrator huquqlari faqat zarur xodimlarga berilishi kerak.

CVE-2026-84411 MikroTik RouterOS foydalanuvchilari uchun jiddiy xavf tug‘diruvchi zaifliklardan biridir. Mazkur muammo hujumchiga autentifikatsiyadan o‘tmasdan turib zaif qurilmaga maxsus so‘rovlar yuborish va ayrim sharoitlarda routerda root darajasida ixtiyoriy kodni ishga tushirish imkonini berishi mumkin.

Router tarmoq infratuzilmasining markaziy qismi bo‘lganligi sababli, uning buzilishi faqat bitta qurilmaga emas, balki butun tashkilot tarmog‘iga ta’sir qilishi mumkin. Tarmoq trafigining o‘zgartirilishi, DNS sozlamalarining buzilishi, ichki tizimlarni skanerlash, doimiy kirish imkoniyatining yaratilishi yoki xizmatlarning ishdan chiqishi shular jumlasidandir.

MikroTik RouterOS administratorlariga qurilmalardagi versiyalarni zudlik bilan tekshirish, ta’sirlangan tizimlarni 7.24 yoki undan keyingi versiyaga yangilash, router boshqaruv interfeyslarini internetdan cheklash hamda shubhali administrator faoliyati va konfiguratsiya o‘zgarishlarini tekshirish tavsiya etiladi.

Kiberxavfsizlik faqat server va kompyuterlarni himoya qilishdan iborat emas. Tarmoqning internetga chiqish nuqtasi bo‘lgan router xavfsizligi ham butun infratuzilma xavfsizligining muhim qismidir.