CERT Polska varuje pred aktívnym zneužívaním chýb v MikroTik RouterOS
CERT Polska potvrdil aktívne útoky na neopravené routery MikroTik s verejne dostupným SSH. Reťazec chýb útočníkom umožňuje získať administrátorské oprávnenia bez bežného prihlásenia.

Reťazec MikroTrick v RouterOS je podľa CERT Polska aktívne zneužívaný proti zariadeniam MikroTik, ktoré majú SSH službu dostupnú z verejných sietí. Útočníci kombinujú dve zraniteľnosti tak, aby získali úplnú administrátorskú kontrolu nad routerom bez bežného prihlásenia. CERT Polska eviduje úspešné útoky najmenej od 2. septembra 2026.
Oznámenie z 5. septembra sa týka verzií RouterOS 6.0.0 až pred 6.49.21, 7.0.0 až pred 7.23.4 a 7.24 až pred 7.24.2. MikroTik už vydal opravy a CERT Polska potvrdil, že blokujú pozorované útoky.
MikroTrick v RouterOS kombinuje dve chyby
Pozorovaný reťazec zahŕňa zraniteľnosť CVE-2026-67279, ktorá umožňuje neautorizované otvorenie SSH relácie. Následne útočník využije CVE-2026-86060, eskaláciu oprávnení prostredníctvom špeciálne vytvoreného používateľského mena. Výsledkom sú administrátorské oprávnenia bez štandardnej autentifikácie.
Podmienkou opísaných útokov je verejne dostupná služba SSH. Najväčšie bezprostredné riziko preto predstavujú zariadenia, na ktorých je manažérske rozhranie vystavené nedôveryhodným sieťam a ktoré ešte neboli aktualizované.
Opravené verzie a odporúčané kroky
MikroTik vydal bezpečnostné opravy vo verziách RouterOS 6.49.21, 7.23.4, 7.24.2 a 7.25beta3. Administrátori by mali aktualizovať zariadenia na príslušné opravené vydanie a súčasne obmedziť prístup k manažérskym službám iba na dôveryhodné adresy alebo siete.
Samotná aktualizácia nemusí stačiť na vylúčenie predchádzajúceho prieniku. CERT Polska medzi indikátory kompromitácie zaraďuje záznamy o SSH prihláseniach s používateľským menom „-2“ a neočakávaný privilegovaný účet „ops“. Správcovia by preto mali skontrolovať systémové logy, používateľské účty a konfiguráciu routera.
Po aktualizácii môže RouterOS používať stav „Flagged“, ktorým označí vybrané podozrivé zmeny konfigurácie a môže ich deaktivovať. MikroTik však upozorňuje, že neprítomnosť tohto príznaku nie je dôkazom, že zariadenie nebolo kompromitované. Pri podozrivých zisteniach je vhodné zariadenie izolovať, uchovať dostupné dôkazy, obnoviť ho z dôveryhodnej konfigurácie a vymeniť používané tajomstvá.
Rozsah útokov zatiaľ nie je známy
CERT Polska nepotvrdil počet napadnutých zariadení ani identitu útočníkov. IP adresy uvádzané v upozornení slúžia ako indikátory pozorovaných útokov alebo pokusov, samy osebe však nepotvrdzujú väzbu na konkrétnu skupinu alebo štát.
Nie je tiež potvrdené, či útočníci v tejto kampani zneužívajú aj ďalšie chyby RouterOS mimo reťazca MikroTrick v RouterOS. Dôležité budú ďalšie technické informácie od MikroTiku, nové indikátory kompromitácie a prípadné nezávislé údaje o rozsahu kampane.
Zdroje
- CERT Polska — Critical vulnerabilities in MikroTik RouterOS are being actively exploited – Potvrdzuje aktívne zneužívanie reťazca proti verejne dostupnému SSH, dátum najmenej od 2. septembra, indikátory kompromitácie a odporúčané mitigácie.
- CERT Polska — Vulnerabilities in MikroTik RouterOS software – Uvádza technické podmienky CVE-2026-67279 a CVE-2026-86060, rozsahy zraniteľných verzií a opravené vydania.
- MikroTik — September 2026 vulnerability – Potvrdzuje vydanie bezpečnostných aktualizácií pre všetky kanály RouterOS a postup kontroly kompromitácie po aktualizácii.
- MikroTik Documentation — Device-mode – Vysvetľuje význam stavu „Flagged“, jeho obmedzenia a nutnosť úplného auditu konfigurácie pri označení zariadenia.
Overené a aktualizované: 06. 09. 2026 15:24



