HawerGroup

Blog · Sieć i sprzęt · 8 października 2026 · 2 min czytania

MikroTik w biurze? We wrześniu 2026 trzy luki w RouterOS trafiły na listę wykorzystywanych w atakach

Routery MikroTik stoją w tysiącach polskich firm, często skonfigurowane raz i zapomniane. Jak w 10 minut sprawdzić wersję, zaktualizować i zamknąć to, co nie powinno być widoczne z internetu.

MikroTik to w Polsce jeden z najpopularniejszych routerów w małych firmach i u lokalnych dostawców internetu. Jest tani i ma ogromne możliwości, ale ma jedną wadę: sam się nie aktualizuje. Router skonfigurowany przez instalatora pięć lat temu zwykle ma oprogramowanie sprzed pięciu lat.

We wrześniu 2026 r. amerykańska agencja CISA dodała do katalogu aktywnie wykorzystywanych podatności trzy luki w RouterOS:

  • 10 września: CVE-2026-86060, pozwala podnieść uprawnienia i zmienić zaufane zasady routera.
  • 10 września: CVE-2026-67277, brak uwierzytelnienia w usłudze testu przepustowości (btest), wyciek pamięci i możliwość wyłączenia routera.
  • 25 września: CVE-2026-67279, pozwala bez logowania otworzyć sesję i wysłać polecenie. Można ją łączyć z innymi lukami.

Przejęty router to najgorszy możliwy scenariusz: przez niego przechodzi cały ruch firmy, łącznie z logowaniem do banku i poczty.

Krok 1: sprawdź wersję (2 minuty)

Zaloguj się do routera przez WinBox albo przeglądarkę (zwykle 192.168.88.1). Wersja jest w tytule okna i w System → Packages. Jeśli nie wiesz, jak się zalogować, to dobra chwila, żeby zapytać instalatora albo dostawcę internetu, kto ma do routera dostęp.

Krok 2: zaktualizuj (5 minut)

  1. Zrób kopię konfiguracji: Files → Backup, pobierz plik na komputer.
  2. System → Packages → Check For Updates, kanał stable → Download & Install. Router uruchomi się ponownie, internet zniknie na 1–3 minuty.
  3. Po restarcie: System → RouterBOARD → Upgrade (aktualizacja oprogramowania płyty), potem jeszcze jeden restart.

Zrób to po godzinach pracy.

Krok 3: zamknij to, co widać z internetu (3 minuty)

  • IP → Services: wyłącz telnet, ftp, www (bez https) i api, jeśli z nich nie korzystasz. Dla winbox i ssh wpisz w polu Available From tylko adresy z sieci biurowej.
  • Tools → BTest Server: wyłącz, jeśli nie testujesz łącza.
  • IP → Firewall: upewnij się, że jest reguła blokująca połączenia z internetu do samego routera (domyślna konfiguracja MikroTika ją ma, ale instalatorzy często ją kasują).
  • System → Users: zmień hasło admin na długie i unikalne, usuń konta, których nie rozpoznajesz.

Najkrócej

  • Router MikroTik nie aktualizuje się sam. Wrzesień 2026 przyniósł trzy wykorzystywane luki.
  • Kopia → Check For Updates (stable) → RouterBOARD Upgrade.
  • Panel administracyjny nie może być dostępny z internetu.

Źródła: CISA Known Exploited Vulnerabilities Catalog (wpisy z 10.09.2026 i 25.09.2026), bieżąca lista w naszym Radarze bezpieczeństwa.