Aktualizacja MikroTik: RouterOS i RouterBOOT krok po kroku

Aktualizacja MikroTik obejmuje dwa etapy: instalację RouterOS oraz aktualizację programu rozruchowego RouterBOOT. Pierwszy etap aktualizuje system i jego usługi. Drugi dotyczy uruchamiania urządzenia. Dlatego samo kliknięcie „Download & Install” nie zawsze kończy pracę.
Wrześniowe podatności SSH przypomniały, jak ważna jest ta procedura. W tym poradniku pokażę aktualizację online i offline, przygotowanie kopii oraz kontrolę po restarcie. Wyjaśnię również, co zrobić, gdy router mógł już zostać przejęty.
Stan informacji i wersji: Instrukcja dotyczy urządzeń z RouterOS. SwOS wymaga osobnej procedury.
Najważniejsza kolejność: ograniczenie dostępu administracyjnego, kopia konfiguracji, aktualizacja RouterOS, restart, aktualizacja RouterBOOT, drugi restart i testy. Wrześniowe luki SSH usuwa aktualizacja RouterOS. Aktualizacja samego RouterBOOT ich nie naprawi.
Dlaczego aktualizacja MikroTik jest teraz pilna?
5 września 2026 r. CERT Polska potwierdził aktywne ataki na RouterOS. Dostępna z internetu usługa SSH umożliwiała wykorzystanie łańcucha podatności nazwanego MikroTrick. Skutkiem mogło być przejęcie pełnych uprawnień administracyjnych bez podania hasła.
Późniejsza analiza CERT Polska z 22 września precyzuje skład tego łańcucha:
- CVE-2026-67279 pozwalała przejść do obsługi kanału SSH przed uwierzytelnieniem.
- CVE-2026-86060 umożliwiała manipulację uprawnieniami sesji przez błędną obsługę nazwy użytkownika.
Z kolei CVE-2026-67276 jest odrębnym błędem uwierzytelniania z kluczem RSA. Nie należy utożsamiać jej z opisanym łańcuchem. Dla administratora wniosek pozostaje prosty: silne hasło ani logowanie kluczem nie zastępują poprawionego oprogramowania.
Jaką wersję RouterOS wybrać?
Pierwszy komunikat MikroTika wskazywał wydania 6.49.21, 7.23.4, 7.24.2 oraz 7.25beta3. Jednak nie należy dziś traktować tej listy jako docelowej.
CERT Polska uzupełnił opis CVE-2026-67278, dotyczącej weryfikacji podpisów RSA. Poprawka w 7.23.4 i 7.24.2 była niepełna. Uzupełniono ją w 7.23.6 i 7.24.3. Następnie producent usunął regresję LTE w kolejnych wydaniach.
Aktualne wydania produkcyjne potwierdzone 26.09.2026:
- RouterOS 7, kanał stable: 7.24.4.
Poprawki bezpieczeństwa oraz naprawa regresji wybranych modemów LTE. - RouterOS 7, kanał long-term: 7.23.7.
Uzupełnione poprawki bezpieczeństwa i naprawa tej samej regresji LTE. - RouterOS 6, kanał long-term: 6.49.22.
Dalsza poprawka bezpieczeństwa, opisana przez producenta jako związana z CVE-2026-67281.
Przed instalacją sprawdź aktualną ofertę wersji producenta oraz changelog dla swojego modelu. Powyższe wersje są punktem odniesienia z daty publikacji. Później wybierz nowsze, sprawdzone wydanie odpowiedniej gałęzi.
Do produkcji wybieramy stable lub long-term. Kanały testing i development służą do testowania. Ponadto zmiana kanału może zaproponować starszą wersję. Dlatego przejście z 7.24.x stable do 7.23.x long-term trzeba traktować jako downgrade.
RouterOS, RouterBOARD i RouterBOOT – co aktualizujemy?
RouterOS obsługuje routing, firewall, VPN, SSH oraz pozostałe usługi. Natomiast RouterBOARD oznacza platformę sprzętową i odpowiadające jej menu. Widoczny tam firmware to RouterBOOT, czyli program uruchamiający RouterOS.
MikroTik zaleca aktualizowanie RouterBOOT po aktualizacji systemu. Z kolei firmware modemu LTE stanowi jeszcze osobny element. Przycisk „Upgrade” w menu RouterBOARD nie aktualizuje oprogramowania modemu.
Wirtualny CHR oraz instalacja x86 nie korzystają z tej procedury aktualizacji RouterBOOT. W ich przypadku aktualizujemy RouterOS i właściwe pakiety.
Przygotowanie: wersja, architektura i kopia zapasowa
1. Sprawdź urządzenie i zaplanuj przerwę
Najpierw otwórz System → Resources, System → Packages oraz, na sprzęcie MikroTika, System → RouterBOARD. Te same dane sprawdzisz w terminalu:
/system resource print
/system package print
/system routerboard print
Zapisz wersję systemu, model, architecture-name, zainstalowane pakiety i free-hdd-space. Przy aktualizacji offline to architektura rozstrzyga, który plik NPK pobrać.
- Zaplanuj przerwę obejmującą oba restarty i testy usług.
- Zapewnij stabilne zasilanie, najlepiej z UPS-a.
- Sprawdź lokalny dostęp przewodowy lub niezależną drogę administracyjną.
- Przygotuj dane operatora, adresy zarządzania i plan odtworzenia konfiguracji.
- Przy większej liczbie routerów zacznij od jednego reprezentatywnego urządzenia.
Router będący jedyną bramą VPN może po nieudanej aktualizacji odciąć również administratora. Dlatego dostęp awaryjny trzeba sprawdzić przed rozpoczęciem pracy.
2. Zapisz backup binarny i eksport tekstowy
Backup binarny służy przede wszystkim do odtworzenia tego samego urządzenia. Producent zaleca przywracanie go na tej samej wersji RouterOS. Natomiast eksport tekstowy pomaga przejrzeć ustawienia i odtworzyć wybrane fragmenty.
Najpierw zastąp przykładowe hasło własnym, długim i unikalnym hasłem kopii:
/system backup save name=przed-aktualizacja password="TU_WSTAW_WLASNE_HASLO_KOPII" encryption=aes-sha256
Następnie wykonaj eksport konfiguracji. Dla RouterOS 7:
/export file=przed-aktualizacja
W RouterOS 6 użyj wariantu ukrywającego dane wrażliwe:
/export hide-sensitive file=przed-aktualizacja
Pobierz pliki .backup i .rsc z menu Files na zabezpieczony komputer. Kopia pozostawiona wyłącznie na routerze może zniknąć razem z jego pamięcią.
Uwaga: eksport tekstowy nie jest pełną kopią wszystkich sekretów. Nie obejmuje między innymi haseł użytkowników, zainstalowanych certyfikatów ani kluczy SSH. Zabezpiecz osobno potrzebne certyfikaty i materiały dostępowe. Ponadto bazy The Dude i User Manager wymagają własnych kopii. Polecenie
show-sensitivenie usuwa wszystkich tych ograniczeń.
Jeżeli widzisz oznaki włamania, najpierw przejdź do procedury obsługi incydentu. Takiej kopii nie należy później przywracać bez sprawdzenia jej zawartości.
Aktualizacja MikroTik online
WinBox lub WebFig
W tym wariancie router sam pobiera pakiety. Dostęp do internetu na komputerze administratora nie wystarczy.
- Otwórz System → Packages → Check For Updates.
- Wybierz właściwy kanał: stable albo long-term.
- Porównaj wersję zainstalowaną z proponowaną i przeczytaj listę zmian.
- Wybierz Download & Install, gdy możesz rozpocząć przerwę.
- Poczekaj na ponowne uruchomienie, zaloguj się i sprawdź wersję RouterOS.
Przycisk Download tylko pobiera pakiety. Instalacja nastąpi podczas późniejszego restartu. Dlatego nie odkładaj takiego restartu bez świadomości, co zostało przygotowane do instalacji.
Aktualizacja online z terminala
Poniżej przykład dla kanału stable. Dla zaplanowanej aktualizacji w long-term zmień nazwę kanału po sprawdzeniu wersji docelowej.
/system package update set channel=stable
/system package update check-for-updates
Poczekaj na wynik. Następnie odczytaj installed-version, latest-version i status:
/system package update print
Następne polecenie pobiera aktualizację i automatycznie restartuje router. Wykonaj je dopiero w uzgodnionym oknie serwisowym:
/system package update install
Alternatywnie samo pobranie uruchomisz poleceniem:
/system package update download
Po zakończeniu pobierania wykonaj w zaplanowanym czasie /system reboot. Następnie sprawdź system i przejdź do aktualizacji RouterBOOT.
Aktualizacja MikroTik offline z plików NPK
Aktualizacja MikroTik offline przydaje się w sieci odizolowanej lub przy niesprawnym dostępie routera do serwerów producenta. Pakiety pobieramy na innym komputerze, a następnie przenosimy do lokalnej sieci zarządzającej.
Dobierz architekturę i komplet pakietów
Przykładowo hEX S o kodzie RB760iGS korzysta z architektury MMIPS. Dla RouterOS 7.24.4 potrzebuje pakietu routeros-7.24.4-mmips.npk. Inny model może wymagać między innymi ARM, ARM64 lub MIPSBE. Dlatego zawsze sprawdzamy architecture-name.
Na stronie producenta pobierz pakiet główny oraz używane pakiety dodatkowe. Wszystkie muszą odpowiadać tej samej wersji i właściwej architekturze. Archiwum ZIP „Extra packages” trzeba najpierw rozpakować.
W urządzeniach bezprzewodowych uwzględnij sterownik Wi-Fi: zależnie od sprzętu może to być wireless, wifi-qcom lub wifi-qcom-ac. Zachowaj świadomie dobrany zestaw zainstalowanych pakietów. Nie dodawaj jednocześnie wszystkich sterowników „na wszelki wypadek”. Zasady opisuje dokumentacja Packages.
Wgraj pliki i uruchom instalację
- Połącz się z routerem lokalnie przez WinBox.
- Otwórz Files i przeciągnij potrzebne pliki
.npkdo katalogu głównego. - Poczekaj na zakończenie kopiowania i sprawdź rozmiary plików.
- Uruchom System → Reboot albo polecenie poniżej.
- Po powrocie urządzenia sprawdź wersje pakietów i log instalacji.
/system reboot
Pliki umieszczamy na głównym poziomie Files, a nie wewnątrz katalogów flash czy hotspot. Restart wykonujemy programowo. Nie zastępuj go odłączeniem zasilania.
Po uruchomieniu odczytaj:
/system resource print
/system package print
/log print without-paging
Samo zakończenie transferu pliku nie potwierdza instalacji. Jeżeli wersja pozostała bez zmian, przeczytaj log i sprawdź pakiety. Kolejnym etapem nadal jest RouterBOOT.
Aktualizacja RouterBOARD, czyli firmware RouterBOOT
Co oznaczają pola firmware?
Po uruchomieniu nowego RouterOS otwórz System → RouterBOARD lub wpisz:
/system routerboard print
current-firmware– wersja RouterBOOT używana przy bieżącym uruchomieniu.upgrade-firmware– wersja dostępna do wgrania, zwykle dostarczona z zainstalowanym RouterOS.factory-firmware– informacja o fabrycznym firmware. Nie jest numerem docelowym standardowej aktualizacji.
Jeżeli upgrade-firmware jest nowszy, wykonaj aktualizację. Gdy obie wersje są identyczne, kolejna operacja nie jest potrzebna. Z kolei niższy numer dostępnego firmware oznacza potrzebę sprawdzenia sytuacji, a nie automatycznego downgrade’u.
Najpierw Upgrade, potem drugi restart
W WinBoxie wybierz System → RouterBOARD → Upgrade i potwierdź operację. Poczekaj na komunikat o powodzeniu. Dopiero potem użyj System → Reboot.
W terminalu najpierw uruchom:
/system routerboard upgrade
Potwierdź pytanie literą y. Po komunikacie o zakończeniu wykonaj:
/system reboot
Po ponownym zalogowaniu sprawdź /system routerboard print. Teraz current-firmware powinno odpowiadać upgrade-firmware. Szczegóły opisują instrukcje RouterBOOT oraz RouterBOARD.
RouterBOOT również można zaktualizować offline. Jego obraz znajduje się w pakiecie RouterOS. Po ręcznej instalacji systemu nie potrzebujesz internetu ani osobnego pliku firmware. Standardowa procedura aktualizuje główny bootloader. Obsługa zapasowego bootloadera i funkcji Protected RouterBOOT to odrębny temat.
Czy warto włączyć auto-upgrade?
Opcjonalnie można włączyć:
/system routerboard settings set auto-upgrade=yes
Ta opcja automatyzuje aktualizację RouterBOOT po aktualizacji RouterOS. Nie włącza automatycznych aktualizacji całego systemu. Zgodnie z dokumentacją auto-upgrade nowe firmware wymaga jeszcze dodatkowego restartu. Dlatego zawsze sprawdzamy wynik w polu current-firmware.
RouterOS 6 → 7: osobna migracja
Jeśli urządzenie nadal pracuje na RouterOS 6, najpierw wybierz kanał long-term i zainstaluj aktualne poprawki tej gałęzi. Usunięcie pilnej podatności nie wymaga łączenia go z dużą migracją konfiguracji.
Przejście do RouterOS 7 zaplanuj zgodnie z instrukcją migracji producenta. Szczególną uwagę poświęć BGP, OSPF, filtrom routingu oraz pakietom Wi-Fi. MikroTik nie zaleca RouterOS 7 na urządzeniach mających mniej niż 64 MB RAM.
Aktualizator może wymagać wersji pośredniej, na przykład 7.12.1. Po jej instalacji ponownie sprawdź aktualizacje. Nie kończ migracji na takim wydaniu i utrzymuj izolację usług administracyjnych przez cały proces. Przy przechodzeniu przez starsze wydania przestrzegaj wymaganych etapów także podczas instalacji offline.
Co sprawdzić po pełnej aktualizacji MikroTik?
Najpierw porównaj zapisane dane z bieżącym stanem:
/system resource print
/system package print
/system routerboard print
/log print without-paging
Następnie wykonaj testy z komputera klienta. Samo otwarcie WinBoxa potwierdza tylko dostęp administracyjny.
- Sprawdź dostęp do internetu oraz rozwiązywanie nazw DNS.
- Odnów dzierżawę DHCP na urządzeniu testowym.
- Zweryfikuj ruch między wymaganymi VLAN-ami i działanie blokad.
- Sprawdź VPN, połączenia oddziałów i dostęp do usług firmowych.
- Przetestuj Wi-Fi, LTE i protokoły routingu, jeżeli ich używasz.
- Sprawdź obciążenie, logi oraz alarmy monitoringu.
Na końcu zapisz nową, opisaną datą kopię działającej konfiguracji. Zachowaj również poprzednią kopię oraz informację o jej wersji systemu.
Aktualizacja nie usuwa skutków wcześniejszego włamania
Po aktualizacji sprawdź użytkowników, skrypty, harmonogram, tunele oraz ustawienia proxy. Pomocne będą polecenia:
/user print detail
/system script print detail
/system scheduler print detail
/interface print detail
/ip proxy print
/ip socks print
/ip dns print
/ip firewall nat print detail
/log print without-paging
Dodatkowo w wersjach udostępniających mechanizm device-mode sprawdź:
/system device-mode print
flagged=yes oznacza wykrycie podejrzanych zmian. Mechanizm opisuje dokumentacja Flagged status. Jednak brak flagi nie dowodzi braku włamania. Lista poleceń również nie zastępuje pełnej analizy.
CERT Polska wskazał między innymi podejrzane logowania użytkownika -2 oraz tworzenie uprzywilejowanego konta ops. Traktuj je jako przesłanki do sprawdzenia kontekstu. Atakujący może pozostawić inne ślady.
Przy podejrzeniu przejęcia odizoluj router i zabezpiecz logi oraz konfigurację przed restartem lub resetem. Następnie odtwórz urządzenie z zaufanej konfiguracji i zmień potencjalnie ujawnione hasła, klucze oraz inne sekrety. Nie przywracaj bez kontroli pełnej kopii podejrzanego routera.
Gdy potrzebna jest czysta instalacja, użyj Netinstall. To procedura odtworzeniowa: formatuje pamięć systemową i usuwa konfigurację oraz pliki użytkownika. Nie jest obowiązkowym elementem zwykłej aktualizacji.
Jak ograniczyć dostęp do SSH?
Pełna aktualizacja MikroTik powinna iść w parze z ograniczeniem dostępu administracyjnego. Docelowo udostępniaj zarządzanie przez VPN albo wydzieloną sieć administracyjną. Zalecenia producenta znajdziesz w Securing your router.
Najpierw sprawdź usługi:
/ip service print detail
Jeżeli SSH nie jest potrzebne, wyłącz je:
/ip service disable [find name=ssh]
Jeżeli korzystasz z SSH, możesz ograniczyć dozwolone źródła. Poniżej przykład dla sieci administracyjnej 192.168.88.0/24 i VPN 10.99.0.0/24:
/ip service set [find name=ssh] address=192.168.88.0/24,10.99.0.0/24
Najpierw dopasuj adresy do własnej sieci. Polecenie zastępuje całą listę dozwolonych źródeł SSH. Wykonuj zmianę z działającym dostępem awaryjnym, na przykład przez lokalny WinBox. Następnie sprawdź nową sesję. Nie wyłączaj jedynej dostępnej metody zarządzania.
Ograniczenie w IP → Services działa na poziomie usługi. Dlatego dodaj właściwą ochronę firewalla w łańcuchu input, który obsługuje ruch do samego routera. Uwzględnij IPv4, IPv6, używany port i kolejność istniejących reguł.
Poza tym wyłącz nieużywane usługi. Dotyczy to również serwera testów przepustowości, jeżeli nie jest potrzebny:
/tool bandwidth-server set enabled=no
Zmiana portu SSH może ograniczyć liczbę prostych skanów. Jednak nie naprawia podatności i nie zastępuje aktualizacji ani filtrowania dostępu.
Typowe problemy podczas aktualizacji
Router nie znajduje nowej wersji
Sprawdź kanał, DNS, trasę domyślną, zegar i reguły dla połączeń wychodzących z routera. Następnie sprawdź komunikat aktualizatora. Współczesne wydania korzystają z HTTPS. Zachowaj weryfikację certyfikatu; błędu połączenia nie rozwiązuj przez jej wyłączenie. Alternatywą jest aktualizacja offline.
Po restarcie nadal działa stara wersja
Najczęściej trzeba sprawdzić architekturę, zgodność wersji pakietów, ich położenie i wolne miejsce. Przejrzyj Log, ponieważ system zapisuje tam przyczynę nieudanej instalacji. Usuń zbędne stare pliki dopiero po zabezpieczeniu potrzebnych kopii poza routerem.
Zniknęło Wi-Fi
Sprawdź obecność właściwego pakietu radiowego oraz zgodność jego wersji z RouterOS. Przy przechodzeniu przez starsze wydania uwzględnij zmiany podziału pakietów. Sam pakiet główny może nie wystarczyć do obsługi radia.
Po wrześniowej aktualizacji przestało działać LTE
Producent potwierdził regresję 7.23.6 i 7.24.3 dla wybranych urządzeń LTE. Wydania 7.23.7 i 7.24.4 ją naprawiają. Jeżeli problem już wystąpił, zastosuj procedurę producenta, obejmującą także firmware modemu. Aktualizacja RouterBOARD nie zastępuje tego kroku.
RouterBOOT nadal pokazuje starą wersję
Sprawdź, czy po operacji Upgrade odbył się drugi restart. Samo pobranie RouterOS ani pierwszy restart nie kończą ręcznej aktualizacji bootloadera. Ponadto zgodność factory-firmware z pozostałymi numerami nie jest wymagana.
Router nie wraca po aktualizacji
Skorzystaj z przygotowanego dostępu lokalnego. Na sprzęcie udostępniającym konsolę szeregową sprawdź przebieg startu. Gdy potrzebne jest odtworzenie systemu, przygotuj Netinstall zgodnie z instrukcją danego modelu.
Nie wracaj pochopnie do wydania z otwartą podatnością. Downgrade może też wymagać odtworzenia wcześniejszej konfiguracji i podlega ograniczeniom minimalnej wersji. Safe Mode pomaga przy zmianach ustawień, ale nie zastępuje kopii ani planu odtworzenia po aktualizacji systemu.
Podsumowanie: kiedy aktualizacja MikroTik jest zakończona?
Za zakończoną uznaję aktualizację, po której znam odpowiedź na pięć pytań:
- Czy RouterOS i potrzebne pakiety działają w zaplanowanej, poprawionej wersji?
- Czy RouterBOOT został zaktualizowany i uruchomiony po drugim restarcie?
- Czy użytkownicy mają dostęp do wymaganych usług?
- Czy konfiguracja nie zawiera nieznanych kont, skryptów ani innych podejrzanych zmian?
- Czy zarządzanie jest dostępne wyłącznie z zaufanych sieci, a aktualna kopia znajduje się poza routerem?
Tak przeprowadzona aktualizacja MikroTik daje sprawdzony stan urządzenia i udokumentowany punkt powrotu. Przy kolejnej aktualizacji można zacząć od gotowej listy kontrolnej.
A Ty sprawdzasz RouterBOOT po każdej aktualizacji RouterOS? Podziel się doświadczeniami w komentarzu.
Powiązane wpisy
- ZeroTier na PiKVM – zdalny dostęp do konsoli bez publicznego adresu IP
- Mailcow – instalacja i aktualizacja serwera poczty w Dockerze
Dokumentacja i komunikaty
- CERT Polska: aktywnie wykorzystywane podatności RouterOS
- CERT Polska: analiza łańcucha MikroTrick
- CERT Polska: wykaz CVE i uzupełnienie dotyczące CVE-2026-67278
- MikroTik: aktualizacja RouterOS online i ręczna instalacja pakietów
- MikroTik: RouterBOOT oraz RouterBOARD i auto-upgrade
- MikroTik: zarządzanie konfiguracją, eksport i ograniczenia kopii
G