MikroTik RouterOS kihasználások

Editors' Pick

A CERT Polska figyelmeztetése szerint a támadók már aktívan kihasználják a MikroTik RouterOS frissen javított sérülékenységeit az internet felől SSH-n elérhető routerek átvételére. A CERT Polska összesen hat hibát azonosított; közülük kettő kombinációját MikroTrick néven követi. A támadási lánc hitelesítés nélkül teljes adminisztrátori hozzáférést eredményezhet. Valós támadásokat legalább szeptember 2. óta észlelnek, de az áldozatok számáról és a támadók kilétéről egyelőre nincs megbízható adat. 

A két legsúlyosabb hiba az SSH-kezelést érinti. A CVE-2026-67276 (CVSS 9,2) esetében a RouterOS hibásan ellenőrzi az SSH-hoz használt RSA nyilvános kulcsot, nem hasonlítja össze annak teljes tartalmát, így megfelelő információ birtokában a privát kulcs nélkül is hamisítható elfogadható aláírás. A CVE-2026-86060 (CVSS 9,2) egy speciálisan kialakított felhasználónévvel manipulálható jogosultságkezelési hiba, amely teljes adminisztrátori jogosultság megszerzéséhez vezethet. A CERT Polska ugyanakkor nyilvánosan még nem részletezte pontosan, hogy az aktívan kihasznált MikroTrick lánc melyik két CVE-t és milyen sorrendben kapcsolja össze. 

CVE-2026-67277 a bandwidth-test szolgáltatáson keresztül kernelmemória-részleteket szivárogtathat ki vagy újraindíthatja a routert, a CVE-2026-67278 hibás RSA/PKCS#1 v1.5 ellenőrzés miatt bizonyos körülmények között TLS-szerver megszemélyesítését teszi lehetővé. A CVE-2026-67279hitelesítés nélkül engedhet fájlműveleteket SSH-n keresztül, míg a CVE-2026-67281 a WebFig /jsproxy funkcióján keresztül root tulajdonú fájlok, akár hitelesítő adatokat tartalmazó konfigurációk kiolvasását is lehetővé teheti. 

A MikroTik a hibákat a 6.49.21, 7.23.4 és 7.24.2, illetve a fejlesztői 7.25beta3 kiadásban javította; a 7.23-as ágon már a 7.23.5 használata célszerű egy későbbi regressziós javítás miatt. Frissítés után ellenőrizni kell az ismeretlen felhasználókat, scripteket, scheduler-bejegyzéseket, proxykat és tunneling-konfigurációkat, valamint a RouterOS Flaggedállapotát. Gyanús jel lehet egy váratlan, magas jogosultságú ops fiók vagy az ssh:-2@ karakterláncot tartalmazó fióklétrehozási napló. Kompromittálás gyanújánál a konfiguráció és naplók megőrzése után tiszta gyári visszaállítás és ellenőrzött konfigurációból történő újraépítés javasolt, nem pedig a potenciálisan fertőzött teljes backup visszatöltése.

FORRÁS