🚨 Kritikus MikroTik RouterOS sérülékenység – aktív támadásokkal és teljes adminisztrátori átvétellel

Kritikus MikroTik RouterOS sérülékenység: teljes admin hozzáférést szerezhetnek a támadók

A MikroTik RouterOS több újonnan feltárt sérülékenysége közül legalább kettőt már aktívan kihasználnak támadásokban. A CERT Polska szerint a hibák láncolásával a támadók bizonyos konfigurációk mellett érvényes hitelesítés nélkül is teljes adminisztrátori hozzáférést szerezhetnek.

A legsúlyosabb kockázat azokat a MikroTik routereket érinti, amelyeknél az SSH menedzsment internet felől elérhető.

A CERT Polska a két sérülékenységből álló támadási láncot MikroTrick néven említi.

Miért ennyire súlyos?

Egy kompromittált router nem egyszerűen „egy újabb fertőzött eszköz”.

A támadó potenciálisan:

  • módosíthatja a tűzfalszabályokat;
  • átírhatja a NAT-konfigurációt;
  • manipulálhatja a DNS-beállításokat;
  • létrehozhat új adminisztrátori fiókokat;
  • proxykat vagy tunneleket állíthat be;
  • megfigyelheti vagy átirányíthatja a forgalmat;
  • kikapcsolhatja vagy módosíthatja a naplózást;
  • perzisztens scripteket és scheduled taskokat hozhat létre.

Mivel a router a belső hálózat és az internet közötti bizalmi ponton helyezkedik el, kompromittálása kiváló kiindulópont lehet további támadásokhoz.

CVE-2026-67276 – SSH public-key authentication hiba

A CVE-2026-67276 CVSS 9.2 súlyosságú sérülékenység a RouterOS SSH nyilvános kulcsos hitelesítését érinti.

A sérülékeny verziók RSA-kulcs ellenőrzésekor nem megfelelően validálják a teljes nyilvános kulcsot.

A kutatók szerint bizonyos feltételek mellett egy támadó manipulált RSA-kulcsot készíthet, és érvényes privát kulcs nélkül is elfogadtathat egy hamis aláírást.

Ha a megcélzott felhasználó teljes adminisztrátori jogosultsággal rendelkezik, a támadó ugyanilyen jogosultságokat szerezhet.

CVE-2026-86060 – teljes jogosultság manipulált felhasználónévvel

A második kritikus SSH-hiba, a CVE-2026-86060, szintén 9.2-es CVSS értékelést kapott.

A sérülékenység az SSH login folyamat felhasználónév-kezelését érinti.

Speciálisan kialakított felhasználónévvel a támadó megváltoztathatja azt a RouterOS policy maskot, amely meghatározza a létrejövő session jogosultságait.

Ennek eredményeként a támadó teljes adminisztrátori jogosultságú munkamenetet szerezhet.

CVE-2026-67279 – hitelesítés megkerülése SSH rekey segítségével

Egy másik fontos hiba, a CVE-2026-67279, az SSH protokoll állapotkezelését érinti.

A támadó még a hitelesítés előtt kezdeményezhet cryptographic rekey folyamatot.

A sérülékeny RouterOS verziók ilyenkor helytelenül egy későbbi protokollállapotba kerülhetnek, amelyben már engedélyeznek bizonyos session- és parancsvégrehajtási funkciókat.

Ez jól mutatja, hogy a hitelesítés nemcsak kriptográfiai probléma lehet.

👉 Ha egy protokoll állapotgépe hibás sorrendben enged végrehajtani műveleteket, maga a teljes authentication workflow kerülhető meg.

WebFig sérülékenység is adatokat szivárogtathat

A CVE-2026-67281 a RouterOS WebFig webes adminisztrációs felületét érinti.

A sérülékenység bizonyos körülmények között hitelesítés nélküli fájlolvasást tehet lehetővé.

Ez különösen veszélyes, mert a támadó olyan konfigurációs fájlokhoz férhet hozzá, amelyek:

  • hitelesítő adatokat;
  • konfigurációs információkat;
  • hálózati titkokat

tartalmazhatnak.

Az így megszerzett credentialök további támadási lehetőségeket nyithatnak.

CVE-2026-67278 – hibás X.509 tanúsítvány-ellenőrzés

A CVE-2026-67278 az RSA-alapú X.509 tanúsítványok validálását érinti.

A hiba miatt a RouterOS bizonyos hibás RSA PKCS#1 v1.5 aláírásokat elfogadhat.

Ez lehetővé teheti egy támadó számára, hogy bizonyos környezetben hamis, mégis megbízhatónak tűnő tanúsítványt hozzon létre, és szervert személyesítsen meg a router felé.

Ez nem azt jelenti, hogy a routeren átmenő HTTPS forgalom automatikusan visszafejthető.

A sérülékenység elsősorban akkor releváns, amikor maga a RouterOS kezdeményez TLS-kapcsolatot.

CVE-2026-67277 – memória-szivárgás és router crash

A bandwidth-test szolgáltatást érintő CVE-2026-67277 CVSS 8.8 értékelést kapott.

A sérülékenység:

  • memóriatartalom kiszivárgását;
  • kernel crash-t;
  • távolról kiváltható denial-of-service-t

tehet lehetővé.

Ez azért fontos, mert még olyan eszközök is érintettek lehetnek, amelyeknél maga az SSH nincs publikusan kitéve.

Már szeptember 2. óta észleltek támadásokat

A CERT Polska szerint a támadásokat legalább 2026. szeptember 2. óta megfigyelték.

Az egyik észlelt támadás során a támadó egy magas jogosultságú:

ops

nevű felhasználót hozott létre.

Két ismert támadói IP-cím:

  • 82.192.72.4
  • 103.102.31.18

A puszta IP-blokkolás azonban nem elegendő, mert a támadók gyorsan más infrastruktúrára válthatnak.

Kiemelten fontos RouterOS logminták

A CERT Polska két különösen érdekes naplóbejegyzést emelt ki:

login failure for user -2 from <ip> via ssh

és:

user <name> added by ssh:-2@<ip>

Ezek jelenléte erős kompromittáltsági jel lehet.

Ugyanakkor ezek hiánya nem bizonyítja, hogy az eszköz tiszta.

A MikroTik új kompromittáltság-jelzőt is bevezetett

A javított RouterOS kiadások startup ellenőrzést tartalmaznak, amely bizonyos ismert rosszindulatú konfigurációkat felismer.

Az állapot ellenőrizhető:

/system/device-mode/print

Ha:

flagged: yes

jelenik meg, az eszközt kompromittáltnak kell tekinteni.

Fontos azonban:

👉 a flagged: no sem jelenti biztosan azt, hogy nincs fertőzés.

A mechanizmus csak bizonyos támadási mintákat ismer fel.

Patch után is szükség lehet teljes újratelepítésre

Ez az egyik legfontosabb pont.

A patch:

✔ megakadályozhatja az új exploitot
❌ nem törli automatikusan a támadó által korábban létrehozott:

  • felhasználókat;
  • SSH kulcsokat;
  • scripteket;
  • scheduled taskokat;
  • proxykat;
  • VPN-eket;
  • tunnel konfigurációkat;
  • módosított DNS- vagy firewall szabályokat.

Ha kompromittáltság gyanúja merül fel, a megfelelő eljárás:

izolálás → bizonyítékmentés → factory reset → ismert, tiszta konfigurációból újraépítés.

A kompromittált router teljes backupját nem célszerű automatikusan visszaállítani, mert azzal a támadó konfigurációja is visszakerülhet.

Mit kell rotálni kompromittálás után?

Érdemes lecserélni minden olyan hitelesítési anyagot, amelyet a router tárolhatott vagy használhatott:

  • jelszavak;
  • SSH kulcsok;
  • API credentialök;
  • VPN secretök;
  • tanúsítványok;
  • admin fiókok.

Szükség lehet a kapcsolódó infrastruktúra credentialjeinek cseréjére is.

Frissítés: ne állj meg a minimális patchnél

A long-term ág esetében célszerű RouterOS 7.23.5 verzióra frissíteni.

A 7.23.4 már tartalmazta a lényegi biztonsági javítást, de IPv6 DHCP regressziót okozott, amelyet a 7.23.5 korrigált.

Ideiglenes védekezés

Ha a patch azonnal nem telepíthető:

  • SSH internetes elérésének megszüntetése;
  • WWW és WWW-SSL korlátozása;
  • bandwidth-test szolgáltatás letiltása;
  • admin hozzáférés kizárólag VPN-ből;
  • management network használata;
  • allowlist alapú admin IP-k.

Ezek azonban csak átmeneti intézkedések.

👉 A sérülékenységet ténylegesen a frissítés javítja.

AI is segített a sérülékenységek feltárásában

Különösen érdekes, hogy a CERT Polska a kutatás során AI-modelleket is alkalmazott.

A kutatók izolált környezetben használták az OpenAI GPT-5.5-cyber és GPT-5.6-sol modelljeit többek között:

  • RouterOS verziók összehasonlítására;
  • bináris elemzés támogatására;
  • protokollok modellezésére;
  • state-machine vizsgálatra;
  • tesztscriptek létrehozására.

Az AI azonban nem önállóan „találta meg” és igazolta a sérülékenységeket.

Minden hipotézist:

  • valódi RouterOS környezetben reprodukáltak;
  • negatív kontrollokkal ellenőriztek;
  • tiszta környezetben megismételtek;
  • emberi kutatók validáltak.

Ez fontos példa arra, hogy az AI hogyan gyorsíthatja a defenzív vulnerability research folyamatokat anélkül, hogy kiváltaná a szakértői ellenőrzést.

Következtetés

Ez nem egyszerűen egy új MikroTik patch.

A kombinált sérülékenységek:

  • hitelesítési folyamatokat kerülnek meg;
  • adminisztrátori kontrollt biztosíthatnak;
  • már aktívan kihasználtak;
  • és egy kompromittált perimeter router révén az egész belső hálózatot veszélyeztethetik.

A legfontosabb teendő:

👉 frissítés + kompromittáltsági vizsgálat.

Ha pedig bármilyen gyanús jel található, a routert nem elég „megjavítani”:

👉 ismert tiszta állapotból újra kell építeni.

Az oldal tartalma nem másolható!