Înapoi la toate articolele
Awarely Monitor
9 min4 surse

MikroTrick: vulnerabilități MikroTik RouterOS exploatate activ prin SSH

CERT Polska confirmă că atacatorii combină CVE-2026-67276 și CVE-2026-86060 pentru a prelua dispozitive MikroTik RouterOS cu SSH expus la internet. Actualizarea este urgentă, dar organizațiile trebuie să investigheze și compromiterea anterioară.

CERT Polska a avertizat la 5 septembrie 2026 că atacatorii exploatează activ un lanț de două vulnerabilități MikroTik RouterOS, denumit MikroTrick. Dacă serviciul SSH este accesibil dintr-o rețea publică, lanțul poate oferi control complet asupra dispozitivului fără ca atacatorul să dețină cheia privată legitimă.

Lanțul combină CVE-2026-67276, o verificare incompletă a cheii publice SSH, cu CVE-2026-86060, o problemă de privilegii declanșată printr-un nume de utilizator special construit. CERT Polska spune că a confirmat atacuri reușite, inclusiv crearea contului foarte privilegiat ops, cel puțin din 2 septembrie. MikroTik a publicat remedieri în RouterOS 7.25beta3, 7.24.2, 7.23.4 și 6.49.21.

02

Ce este confirmat și ce rămâne necunoscut

  • CERT Polska a coordonat divulgarea a șase vulnerabilități RouterOS și confirmă exploatarea lanțului MikroTrick împotriva dispozitivelor cu SSH accesibil din internet
  • Cele două vulnerabilități din lanțul activ au fiecare scor CVSS 9,2; CERT Polska a documentat și CVE-2026-67277, care poate expune memorie de kernel sau provoca un denial of service de la distanță
  • MikroTik confirmă disponibilitatea versiunilor remediate și recomandă actualizarea, deși precizează că majoritatea configurațiilor nu sunt în risc imediat
  • Furnizorul și CERT recomandă verificarea utilizatorilor, scripturilor și configurațiilor necunoscute după actualizare
  • Nu sunt publice numărul dispozitivelor compromise, organizațiile afectate, distribuția geografică, identitatea atacatorilor sau obiectivul campaniei
03

Aplică patch-ul, apoi testează ipoteza compromiterii

Actualizarea închide calea observată, dar nu elimină persistența instalată înainte de patch. Inventariază toate dispozitivele MikroTik, inclusiv routerele de sucursală, echipamentele de rezervă, laboratoarele și dispozitivele administrate de furnizori telecom sau IT. Înregistrează ramura RouterOS, build-ul exact, expunerea interfeței de administrare, proprietarul activului, ultima configurație cunoscută și momentul instalării remedierii.

După update, verifică starea Flagged și logurile, dar nu considera lipsa marcajului drept dovadă că dispozitivul este sigur. CERT Polska avertizează explicit că mecanismul recunoaște doar anumite urme. Analizează conturile, scripturile, taskurile programate, proxy-urile, tunelurile și schimbările administrative neașteptate și corelează-le cu dovezile de rețea și identitate din fereastra de expunere.

04

Checklist defensiv imediat

  • Actualizează la o versiune RouterOS remediată: 7.25beta3, 7.24.2, 7.23.4 sau 6.49.21, pe canalul suportat potrivit fiecărui activ
  • Până la finalizarea patch-ului, limitează SSH, WWW/WWW-SSL și bandwidth-test la rețelele de administrare de încredere; aceasta este o mitigare temporară, nu înlocuiește update-ul
  • Păstrează logurile și configurația înainte de resetarea unui dispozitiv suspect
  • Investighează utilizatori privilegiați necunoscuți, scripturi, taskuri programate, proxy-uri, tuneluri și schimbări administrative neașteptate
  • Dacă există indicii de compromitere, izolează dispozitivul, reconstruiește-l din starea de fabrică și o configurație verificată, apoi rotește parolele, cheile și celelalte secrete care puteau fi accesate
  • Nu restaura automat un backup complet provenit de pe un router potențial compromis
  • Cere furnizorilor de servicii și conectivitate dovada patch-ului și a investigației pentru fiecare activ, nu o asigurare generică
05

Lecția NIS2 este responsabilitatea clară la marginea rețelei

Pentru organizațiile europene, evenimentul testează concret managementul vulnerabilităților, inventarul, coordonarea furnizorilor și păstrarea dovezilor de incident. Un router poate rămâne în afara instrumentelor obișnuite pentru endpoint, deși controlează o frontieră critică de încredere. Managementul are nevoie de un răspuns pentru fiecare dispozitiv: cine îl deține, dacă administrarea era expusă, când a fost actualizat, ce s-a investigat și cine a acceptat riscul rămas.

Dacă investigația confirmă o compromitere, evaluează obligațiile de notificare din efectul real asupra serviciilor, rețelelor și datelor, nu doar din scorul CVSS. Păstrează cronologia deciziilor, lista activelor, dovada izolării, comunicările cu furnizorii, aria rotației credențialelor și verificarea recuperării.

06

Unde ajută Awarely Monitor

Awarely Monitor poate conecta CVE-urile la active, responsabili, termene, excepții și dovada închiderii. Nu scanează configurația routerelor, nu detectează exploatarea MikroTrick și nu înlocuiește MikroTik, recomandările CERT, monitorizarea rețelei sau analiza forensic. Rolul său este firul de guvernanță: transformă un advisory urgent într-o decizie documentată și verificată pentru infrastructura internă și cea administrată de furnizori.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele