MikroTik łata krytyczne luki w RouterOS. Ataki umożliwiały przejęcie routerów przez SSH - Security Bez Tabu

MikroTik łata krytyczne luki w RouterOS. Ataki umożliwiały przejęcie routerów przez SSH

Cybersecurity news

Wprowadzenie do problemu / definicja

MikroTik opublikował poprawki bezpieczeństwa dla sześciu podatności w systemie RouterOS, z których co najmniej dwie były już wykorzystywane w rzeczywistych atakach. Sprawa dotyczy urządzeń brzegowych, czyli routerów odpowiedzialnych za dostęp do internetu, segmentację sieci oraz egzekwowanie polityk bezpieczeństwa. Skuteczne wykorzystanie tych błędów może prowadzić do pełnego przejęcia urządzenia i trwałej kompromitacji ruchu sieciowego.

W skrócie

  • Załatano sześć luk bezpieczeństwa w RouterOS.
  • Co najmniej dwie podatności były wykorzystywane aktywnie w atakach.
  • Najgroźniejszy scenariusz opiera się na łańcuchu MikroTrick, pozwalającym ominąć uwierzytelnianie SSH i przejąć kontrolę nad routerem.
  • Zagrożone są szczególnie urządzenia z publicznie dostępną usługą SSH.
  • Producent i badacze zalecają pilną aktualizację oraz ograniczenie dostępu administracyjnego.

Kontekst / historia

Routery MikroTik są powszechnie wykorzystywane przez małe i średnie firmy, operatorów, integratorów oraz bardziej zaawansowanych użytkowników. Ich popularność, a także częsta ekspozycja usług administracyjnych do internetu, sprawiają, że pozostają atrakcyjnym celem dla grup prowadzących masowe skanowanie i oportunistyczne kampanie przejęć.

W opisywanym przypadku potwierdzono wykorzystanie dwóch luk w połączeniu przeciwko urządzeniom, na których publicznie udostępniono SSH. Według dostępnych informacji kampania była aktywna co najmniej od 2 września 2026 roku. To istotny sygnał ostrzegawczy dla administratorów, ponieważ czas między ujawnieniem problemu a automatycznym skanowaniem internetu przez atakujących bywa bardzo krótki.

Analiza techniczna

Najpoważniejsze ryzyko wiąże się z podatnością CVE-2026-67276, ocenioną na 9.2 w skali CVSS. Błąd umożliwia obejście uwierzytelniania w SSH, co w praktyce oznacza możliwość uzyskania dostępu do warstwy administracyjnej bez prawidłowych poświadczeń.

Drugą krytyczną luką jest CVE-2026-86060, również z oceną 9.2. Pozwala ona na manipulację uprawnieniami sesji SSH. W zestawieniu z obejściem uwierzytelniania tworzy to bardzo niebezpieczny łańcuch ataku, w którym nieuprawniony podmiot nie tylko loguje się do urządzenia, ale również przechodzi do poziomu umożliwiającego pełne przejęcie kontroli.

Kolejna istotna podatność, CVE-2026-67277, otrzymała ocenę 8.8 i dotyczy ujawnienia pamięci oraz możliwości wywołania odmowy usługi. Taki błąd może wspierać dalszą eksploatację, ułatwiać pozyskiwanie wrażliwych danych z procesu lub destabilizować urządzenie w celu ukrycia działań napastnika.

Pakiet poprawek obejmuje także trzy dodatkowe luki. CVE-2026-67278 umożliwia podszywanie się pod serwer TLS, co może otworzyć drogę do ataków typu man-in-the-middle. CVE-2026-67279 pozwala nieuwierzytelnionemu atakującemu modyfikować pliki, w tym pliki konfiguracyjne, co zwiększa ryzyko trwałego utrwalenia dostępu. Z kolei CVE-2026-67281 umożliwia ujawnienie plików należących do roota, w tym magazynów konfiguracji, co może prowadzić do wycieku sekretów, kluczy i innych danych pomocnych w dalszej kompromitacji.

W analizach incydentów zwrócono również uwagę na artefakty pomocne przy wstępnej detekcji. Jednym ze wskaźników może być utworzenie konta o nazwie „ops”. Taki ślad nie stanowi jednak warunku koniecznego kompromitacji, dlatego organizacje nie powinny opierać detekcji wyłącznie na jednym wskaźniku ani na pojedynczych adresach IP infrastruktury atakującej.

Konsekwencje / ryzyko

Przejęcie routera brzegowego to incydent wysokiego ryzyka, zwykle znacznie poważniejszy niż kompromitacja pojedynczej stacji roboczej. Atakujący może zmieniać konfigurację routingu, przechwytywać i przekierowywać ruch, osłabiać polityki zapory, dodawać trwałe konta administracyjne oraz wykorzystywać urządzenie jako punkt wejścia do dalszych działań w sieci organizacji.

Ryzyko rośnie szczególnie tam, gdzie interfejsy administracyjne zostały wystawione bezpośrednio do internetu, a dostęp SSH nie jest ograniczony listami kontroli dostępu, tunelem zarządzającym lub wydzieloną siecią administracyjną. Dodatkowo możliwość modyfikacji plików konfiguracyjnych i odczytu plików roota zwiększa prawdopodobieństwo utrzymania dostępu po restarcie urządzenia oraz utrudnia analizę śledczą.

Rekomendacje

Najważniejszym krokiem jest natychmiastowa aktualizacja RouterOS do wersji zawierających poprawki. Priorytetowo należy potraktować wszystkie urządzenia z publicznie dostępnym SSH. Równolegle warto przeprowadzić szybki przegląd ekspozycji usług administracyjnych i zamknąć dostęp z internetu wszędzie tam, gdzie nie jest on absolutnie niezbędny.

  • Ograniczyć SSH wyłącznie do zaufanych adresów lub dedykowanej sieci zarządzającej.
  • Przeanalizować logi pod kątem nietypowych logowań, nowych kont i podejrzanych wpisów.
  • Sprawdzić obecność nieautoryzowanych zmian konfiguracji, reguł firewalla, harmonogramów i skryptów.
  • Zweryfikować integralność kont administracyjnych oraz rotować hasła i klucze dostępu po wykryciu oznak naruszenia.
  • Wykonać kopię konfiguracji do celów analizy porównawczej i walidacji po wdrożeniu poprawek.
  • Monitorować ruch wychodzący z routerów pod kątem nietypowych połączeń do zewnętrznych hostów.
  • Rozważyć odtworzenie urządzenia z zaufanego źródła, jeśli istnieją przesłanki pełnej kompromitacji.

W bardziej dojrzałych środowiskach dobrym uzupełnieniem będzie korelacja logów z urządzeń sieciowych z systemem SIEM, przygotowanie reguł detekcyjnych dla zmian kont i konfiguracji oraz włączenie routerów do regularnego procesu zarządzania podatnościami.

Podsumowanie

Luki w MikroTik RouterOS pokazują, jak groźne może być łączenie kilku błędów w jeden skuteczny łańcuch ataku. W tym przypadku obejście uwierzytelniania SSH i manipulacja uprawnieniami sesji tworzą scenariusz prowadzący do pełnego przejęcia routera, a dodatkowe podatności zwiększają możliwości utrwalenia dostępu i wycieku danych konfiguracyjnych. Dla administratorów oznacza to konieczność pilnego łatania, ograniczenia ekspozycji usług zarządzających oraz dokładnej weryfikacji, czy urządzenia nie noszą śladów kompromitacji.

Źródła

  1. SecurityWeek — https://www.securityweek.com/mikrotik-patches-critical-flaws-chained-to-hack-routers/
  2. CERT Polska: MikroTrick — https://cert.pl/en/posts/2026/09/mikrotrick/
  3. MikroTik Security Advisory — https://mikrotik.com/supportsec/critical_routeros_2026