A MikroTik RouterOS több újonnan feltárt sérülékenysége közül legalább kettőt már aktívan kihasználnak támadásokban. A CERT Polska szerint a hibák láncolásával a támadók bizonyos konfigurációk mellett érvényes hitelesítés nélkül is teljes adminisztrátori hozzáférést szerezhetnek.
A legsúlyosabb kockázat azokat a MikroTik routereket érinti, amelyeknél az SSH menedzsment internet felől elérhető.
A CERT Polska a két sérülékenységből álló támadási láncot MikroTrick néven említi.
Miért ennyire súlyos?
Egy kompromittált router nem egyszerűen „egy újabb fertőzött eszköz”.
A támadó potenciálisan:
- módosíthatja a tűzfalszabályokat;
- átírhatja a NAT-konfigurációt;
- manipulálhatja a DNS-beállításokat;
- létrehozhat új adminisztrátori fiókokat;
- proxykat vagy tunneleket állíthat be;
- megfigyelheti vagy átirányíthatja a forgalmat;
- kikapcsolhatja vagy módosíthatja a naplózást;
- perzisztens scripteket és scheduled taskokat hozhat létre.
Mivel a router a belső hálózat és az internet közötti bizalmi ponton helyezkedik el, kompromittálása kiváló kiindulópont lehet további támadásokhoz.
CVE-2026-67276 – SSH public-key authentication hiba
A CVE-2026-67276 CVSS 9.2 súlyosságú sérülékenység a RouterOS SSH nyilvános kulcsos hitelesítését érinti.
A sérülékeny verziók RSA-kulcs ellenőrzésekor nem megfelelően validálják a teljes nyilvános kulcsot.
A kutatók szerint bizonyos feltételek mellett egy támadó manipulált RSA-kulcsot készíthet, és érvényes privát kulcs nélkül is elfogadtathat egy hamis aláírást.
Ha a megcélzott felhasználó teljes adminisztrátori jogosultsággal rendelkezik, a támadó ugyanilyen jogosultságokat szerezhet.
CVE-2026-86060 – teljes jogosultság manipulált felhasználónévvel
A második kritikus SSH-hiba, a CVE-2026-86060, szintén 9.2-es CVSS értékelést kapott.
A sérülékenység az SSH login folyamat felhasználónév-kezelését érinti.
Speciálisan kialakított felhasználónévvel a támadó megváltoztathatja azt a RouterOS policy maskot, amely meghatározza a létrejövő session jogosultságait.
Ennek eredményeként a támadó teljes adminisztrátori jogosultságú munkamenetet szerezhet.
CVE-2026-67279 – hitelesítés megkerülése SSH rekey segítségével
Egy másik fontos hiba, a CVE-2026-67279, az SSH protokoll állapotkezelését érinti.
A támadó még a hitelesítés előtt kezdeményezhet cryptographic rekey folyamatot.
A sérülékeny RouterOS verziók ilyenkor helytelenül egy későbbi protokollállapotba kerülhetnek, amelyben már engedélyeznek bizonyos session- és parancsvégrehajtási funkciókat.
Ez jól mutatja, hogy a hitelesítés nemcsak kriptográfiai probléma lehet.
👉 Ha egy protokoll állapotgépe hibás sorrendben enged végrehajtani műveleteket, maga a teljes authentication workflow kerülhető meg.
WebFig sérülékenység is adatokat szivárogtathat
A CVE-2026-67281 a RouterOS WebFig webes adminisztrációs felületét érinti.
A sérülékenység bizonyos körülmények között hitelesítés nélküli fájlolvasást tehet lehetővé.
Ez különösen veszélyes, mert a támadó olyan konfigurációs fájlokhoz férhet hozzá, amelyek:
- hitelesítő adatokat;
- konfigurációs információkat;
- hálózati titkokat
tartalmazhatnak.
Az így megszerzett credentialök további támadási lehetőségeket nyithatnak.
CVE-2026-67278 – hibás X.509 tanúsítvány-ellenőrzés
A CVE-2026-67278 az RSA-alapú X.509 tanúsítványok validálását érinti.
A hiba miatt a RouterOS bizonyos hibás RSA PKCS#1 v1.5 aláírásokat elfogadhat.
Ez lehetővé teheti egy támadó számára, hogy bizonyos környezetben hamis, mégis megbízhatónak tűnő tanúsítványt hozzon létre, és szervert személyesítsen meg a router felé.
Ez nem azt jelenti, hogy a routeren átmenő HTTPS forgalom automatikusan visszafejthető.
A sérülékenység elsősorban akkor releváns, amikor maga a RouterOS kezdeményez TLS-kapcsolatot.
CVE-2026-67277 – memória-szivárgás és router crash
A bandwidth-test szolgáltatást érintő CVE-2026-67277 CVSS 8.8 értékelést kapott.
A sérülékenység:
- memóriatartalom kiszivárgását;
- kernel crash-t;
- távolról kiváltható denial-of-service-t
tehet lehetővé.
Ez azért fontos, mert még olyan eszközök is érintettek lehetnek, amelyeknél maga az SSH nincs publikusan kitéve.
Már szeptember 2. óta észleltek támadásokat
A CERT Polska szerint a támadásokat legalább 2026. szeptember 2. óta megfigyelték.
Az egyik észlelt támadás során a támadó egy magas jogosultságú:
ops
nevű felhasználót hozott létre.
Két ismert támadói IP-cím:
82.192.72.4103.102.31.18
A puszta IP-blokkolás azonban nem elegendő, mert a támadók gyorsan más infrastruktúrára válthatnak.
Kiemelten fontos RouterOS logminták
A CERT Polska két különösen érdekes naplóbejegyzést emelt ki:
login failure for user -2 from <ip> via sshés:
user <name> added by ssh:-2@<ip>Ezek jelenléte erős kompromittáltsági jel lehet.
Ugyanakkor ezek hiánya nem bizonyítja, hogy az eszköz tiszta.
A MikroTik új kompromittáltság-jelzőt is bevezetett
A javított RouterOS kiadások startup ellenőrzést tartalmaznak, amely bizonyos ismert rosszindulatú konfigurációkat felismer.
Az állapot ellenőrizhető:
/system/device-mode/printHa:
flagged: yes
jelenik meg, az eszközt kompromittáltnak kell tekinteni.
Fontos azonban:
👉 a flagged: no sem jelenti biztosan azt, hogy nincs fertőzés.
A mechanizmus csak bizonyos támadási mintákat ismer fel.
Patch után is szükség lehet teljes újratelepítésre
Ez az egyik legfontosabb pont.
A patch:
✔ megakadályozhatja az új exploitot
❌ nem törli automatikusan a támadó által korábban létrehozott:
- felhasználókat;
- SSH kulcsokat;
- scripteket;
- scheduled taskokat;
- proxykat;
- VPN-eket;
- tunnel konfigurációkat;
- módosított DNS- vagy firewall szabályokat.
Ha kompromittáltság gyanúja merül fel, a megfelelő eljárás:
izolálás → bizonyítékmentés → factory reset → ismert, tiszta konfigurációból újraépítés.
A kompromittált router teljes backupját nem célszerű automatikusan visszaállítani, mert azzal a támadó konfigurációja is visszakerülhet.
Mit kell rotálni kompromittálás után?
Érdemes lecserélni minden olyan hitelesítési anyagot, amelyet a router tárolhatott vagy használhatott:
- jelszavak;
- SSH kulcsok;
- API credentialök;
- VPN secretök;
- tanúsítványok;
- admin fiókok.
Szükség lehet a kapcsolódó infrastruktúra credentialjeinek cseréjére is.
Frissítés: ne állj meg a minimális patchnél
A long-term ág esetében célszerű RouterOS 7.23.5 verzióra frissíteni.
A 7.23.4 már tartalmazta a lényegi biztonsági javítást, de IPv6 DHCP regressziót okozott, amelyet a 7.23.5 korrigált.
Ideiglenes védekezés
Ha a patch azonnal nem telepíthető:
- SSH internetes elérésének megszüntetése;
- WWW és WWW-SSL korlátozása;
- bandwidth-test szolgáltatás letiltása;
- admin hozzáférés kizárólag VPN-ből;
- management network használata;
- allowlist alapú admin IP-k.
Ezek azonban csak átmeneti intézkedések.
👉 A sérülékenységet ténylegesen a frissítés javítja.
AI is segített a sérülékenységek feltárásában
Különösen érdekes, hogy a CERT Polska a kutatás során AI-modelleket is alkalmazott.
A kutatók izolált környezetben használták az OpenAI GPT-5.5-cyber és GPT-5.6-sol modelljeit többek között:
- RouterOS verziók összehasonlítására;
- bináris elemzés támogatására;
- protokollok modellezésére;
- state-machine vizsgálatra;
- tesztscriptek létrehozására.
Az AI azonban nem önállóan „találta meg” és igazolta a sérülékenységeket.
Minden hipotézist:
- valódi RouterOS környezetben reprodukáltak;
- negatív kontrollokkal ellenőriztek;
- tiszta környezetben megismételtek;
- emberi kutatók validáltak.
Ez fontos példa arra, hogy az AI hogyan gyorsíthatja a defenzív vulnerability research folyamatokat anélkül, hogy kiváltaná a szakértői ellenőrzést.
Következtetés
Ez nem egyszerűen egy új MikroTik patch.
A kombinált sérülékenységek:
- hitelesítési folyamatokat kerülnek meg;
- adminisztrátori kontrollt biztosíthatnak;
- már aktívan kihasználtak;
- és egy kompromittált perimeter router révén az egész belső hálózatot veszélyeztethetik.
A legfontosabb teendő:
👉 frissítés + kompromittáltsági vizsgálat.
Ha pedig bármilyen gyanús jel található, a routert nem elég „megjavítani”:
👉 ismert tiszta állapotból újra kell építeni.




