
Wprowadzenie do problemu / definicja
MikroTik opublikował poprawki bezpieczeństwa dla sześciu podatności w systemie RouterOS, z których co najmniej dwie były już wykorzystywane w rzeczywistych atakach. Sprawa dotyczy urządzeń brzegowych, czyli routerów odpowiedzialnych za dostęp do internetu, segmentację sieci oraz egzekwowanie polityk bezpieczeństwa. Skuteczne wykorzystanie tych błędów może prowadzić do pełnego przejęcia urządzenia i trwałej kompromitacji ruchu sieciowego.
W skrócie
- Załatano sześć luk bezpieczeństwa w RouterOS.
- Co najmniej dwie podatności były wykorzystywane aktywnie w atakach.
- Najgroźniejszy scenariusz opiera się na łańcuchu MikroTrick, pozwalającym ominąć uwierzytelnianie SSH i przejąć kontrolę nad routerem.
- Zagrożone są szczególnie urządzenia z publicznie dostępną usługą SSH.
- Producent i badacze zalecają pilną aktualizację oraz ograniczenie dostępu administracyjnego.
Kontekst / historia
Routery MikroTik są powszechnie wykorzystywane przez małe i średnie firmy, operatorów, integratorów oraz bardziej zaawansowanych użytkowników. Ich popularność, a także częsta ekspozycja usług administracyjnych do internetu, sprawiają, że pozostają atrakcyjnym celem dla grup prowadzących masowe skanowanie i oportunistyczne kampanie przejęć.
W opisywanym przypadku potwierdzono wykorzystanie dwóch luk w połączeniu przeciwko urządzeniom, na których publicznie udostępniono SSH. Według dostępnych informacji kampania była aktywna co najmniej od 2 września 2026 roku. To istotny sygnał ostrzegawczy dla administratorów, ponieważ czas między ujawnieniem problemu a automatycznym skanowaniem internetu przez atakujących bywa bardzo krótki.
Analiza techniczna
Najpoważniejsze ryzyko wiąże się z podatnością CVE-2026-67276, ocenioną na 9.2 w skali CVSS. Błąd umożliwia obejście uwierzytelniania w SSH, co w praktyce oznacza możliwość uzyskania dostępu do warstwy administracyjnej bez prawidłowych poświadczeń.
Drugą krytyczną luką jest CVE-2026-86060, również z oceną 9.2. Pozwala ona na manipulację uprawnieniami sesji SSH. W zestawieniu z obejściem uwierzytelniania tworzy to bardzo niebezpieczny łańcuch ataku, w którym nieuprawniony podmiot nie tylko loguje się do urządzenia, ale również przechodzi do poziomu umożliwiającego pełne przejęcie kontroli.
Kolejna istotna podatność, CVE-2026-67277, otrzymała ocenę 8.8 i dotyczy ujawnienia pamięci oraz możliwości wywołania odmowy usługi. Taki błąd może wspierać dalszą eksploatację, ułatwiać pozyskiwanie wrażliwych danych z procesu lub destabilizować urządzenie w celu ukrycia działań napastnika.
Pakiet poprawek obejmuje także trzy dodatkowe luki. CVE-2026-67278 umożliwia podszywanie się pod serwer TLS, co może otworzyć drogę do ataków typu man-in-the-middle. CVE-2026-67279 pozwala nieuwierzytelnionemu atakującemu modyfikować pliki, w tym pliki konfiguracyjne, co zwiększa ryzyko trwałego utrwalenia dostępu. Z kolei CVE-2026-67281 umożliwia ujawnienie plików należących do roota, w tym magazynów konfiguracji, co może prowadzić do wycieku sekretów, kluczy i innych danych pomocnych w dalszej kompromitacji.
W analizach incydentów zwrócono również uwagę na artefakty pomocne przy wstępnej detekcji. Jednym ze wskaźników może być utworzenie konta o nazwie „ops”. Taki ślad nie stanowi jednak warunku koniecznego kompromitacji, dlatego organizacje nie powinny opierać detekcji wyłącznie na jednym wskaźniku ani na pojedynczych adresach IP infrastruktury atakującej.
Konsekwencje / ryzyko
Przejęcie routera brzegowego to incydent wysokiego ryzyka, zwykle znacznie poważniejszy niż kompromitacja pojedynczej stacji roboczej. Atakujący może zmieniać konfigurację routingu, przechwytywać i przekierowywać ruch, osłabiać polityki zapory, dodawać trwałe konta administracyjne oraz wykorzystywać urządzenie jako punkt wejścia do dalszych działań w sieci organizacji.
Ryzyko rośnie szczególnie tam, gdzie interfejsy administracyjne zostały wystawione bezpośrednio do internetu, a dostęp SSH nie jest ograniczony listami kontroli dostępu, tunelem zarządzającym lub wydzieloną siecią administracyjną. Dodatkowo możliwość modyfikacji plików konfiguracyjnych i odczytu plików roota zwiększa prawdopodobieństwo utrzymania dostępu po restarcie urządzenia oraz utrudnia analizę śledczą.
Rekomendacje
Najważniejszym krokiem jest natychmiastowa aktualizacja RouterOS do wersji zawierających poprawki. Priorytetowo należy potraktować wszystkie urządzenia z publicznie dostępnym SSH. Równolegle warto przeprowadzić szybki przegląd ekspozycji usług administracyjnych i zamknąć dostęp z internetu wszędzie tam, gdzie nie jest on absolutnie niezbędny.
- Ograniczyć SSH wyłącznie do zaufanych adresów lub dedykowanej sieci zarządzającej.
- Przeanalizować logi pod kątem nietypowych logowań, nowych kont i podejrzanych wpisów.
- Sprawdzić obecność nieautoryzowanych zmian konfiguracji, reguł firewalla, harmonogramów i skryptów.
- Zweryfikować integralność kont administracyjnych oraz rotować hasła i klucze dostępu po wykryciu oznak naruszenia.
- Wykonać kopię konfiguracji do celów analizy porównawczej i walidacji po wdrożeniu poprawek.
- Monitorować ruch wychodzący z routerów pod kątem nietypowych połączeń do zewnętrznych hostów.
- Rozważyć odtworzenie urządzenia z zaufanego źródła, jeśli istnieją przesłanki pełnej kompromitacji.
W bardziej dojrzałych środowiskach dobrym uzupełnieniem będzie korelacja logów z urządzeń sieciowych z systemem SIEM, przygotowanie reguł detekcyjnych dla zmian kont i konfiguracji oraz włączenie routerów do regularnego procesu zarządzania podatnościami.
Podsumowanie
Luki w MikroTik RouterOS pokazują, jak groźne może być łączenie kilku błędów w jeden skuteczny łańcuch ataku. W tym przypadku obejście uwierzytelniania SSH i manipulacja uprawnieniami sesji tworzą scenariusz prowadzący do pełnego przejęcia routera, a dodatkowe podatności zwiększają możliwości utrwalenia dostępu i wycieku danych konfiguracyjnych. Dla administratorów oznacza to konieczność pilnego łatania, ograniczenia ekspozycji usług zarządzających oraz dokładnej weryfikacji, czy urządzenia nie noszą śladów kompromitacji.
Źródła
- SecurityWeek — https://www.securityweek.com/mikrotik-patches-critical-flaws-chained-to-hack-routers/
- CERT Polska: MikroTrick — https://cert.pl/en/posts/2026/09/mikrotrick/
- MikroTik Security Advisory — https://mikrotik.com/supportsec/critical_routeros_2026