CERT Polska varuje pred aktívnym zneužívaním chýb v MikroTik RouterOS

CERT Polska potvrdil aktívne útoky na neopravené routery MikroTik s verejne dostupným SSH. Reťazec chýb útočníkom umožňuje získať administrátorské oprávnenia bez bežného prihlásenia.

Reťazec MikroTrick v RouterOS je podľa CERT Polska aktívne zneužívaný proti zariadeniam MikroTik, ktoré majú SSH službu dostupnú z verejných sietí. Útočníci kombinujú dve zraniteľnosti tak, aby získali úplnú administrátorskú kontrolu nad routerom bez bežného prihlásenia. CERT Polska eviduje úspešné útoky najmenej od 2. septembra 2026.

Oznámenie z 5. septembra sa týka verzií RouterOS 6.0.0 až pred 6.49.21, 7.0.0 až pred 7.23.4 a 7.24 až pred 7.24.2. MikroTik už vydal opravy a CERT Polska potvrdil, že blokujú pozorované útoky.

MikroTrick v RouterOS kombinuje dve chyby

Pozorovaný reťazec zahŕňa zraniteľnosť CVE-2026-67279, ktorá umožňuje neautorizované otvorenie SSH relácie. Následne útočník využije CVE-2026-86060, eskaláciu oprávnení prostredníctvom špeciálne vytvoreného používateľského mena. Výsledkom sú administrátorské oprávnenia bez štandardnej autentifikácie.

Podmienkou opísaných útokov je verejne dostupná služba SSH. Najväčšie bezprostredné riziko preto predstavujú zariadenia, na ktorých je manažérske rozhranie vystavené nedôveryhodným sieťam a ktoré ešte neboli aktualizované.

Opravené verzie a odporúčané kroky

MikroTik vydal bezpečnostné opravy vo verziách RouterOS 6.49.21, 7.23.4, 7.24.2 a 7.25beta3. Administrátori by mali aktualizovať zariadenia na príslušné opravené vydanie a súčasne obmedziť prístup k manažérskym službám iba na dôveryhodné adresy alebo siete.

Samotná aktualizácia nemusí stačiť na vylúčenie predchádzajúceho prieniku. CERT Polska medzi indikátory kompromitácie zaraďuje záznamy o SSH prihláseniach s používateľským menom „-2“ a neočakávaný privilegovaný účet „ops“. Správcovia by preto mali skontrolovať systémové logy, používateľské účty a konfiguráciu routera.

Po aktualizácii môže RouterOS používať stav „Flagged“, ktorým označí vybrané podozrivé zmeny konfigurácie a môže ich deaktivovať. MikroTik však upozorňuje, že neprítomnosť tohto príznaku nie je dôkazom, že zariadenie nebolo kompromitované. Pri podozrivých zisteniach je vhodné zariadenie izolovať, uchovať dostupné dôkazy, obnoviť ho z dôveryhodnej konfigurácie a vymeniť používané tajomstvá.

Rozsah útokov zatiaľ nie je známy

CERT Polska nepotvrdil počet napadnutých zariadení ani identitu útočníkov. IP adresy uvádzané v upozornení slúžia ako indikátory pozorovaných útokov alebo pokusov, samy osebe však nepotvrdzujú väzbu na konkrétnu skupinu alebo štát.

Nie je tiež potvrdené, či útočníci v tejto kampani zneužívajú aj ďalšie chyby RouterOS mimo reťazca MikroTrick v RouterOS. Dôležité budú ďalšie technické informácie od MikroTiku, nové indikátory kompromitácie a prípadné nezávislé údaje o rozsahu kampane.

Zdroje

Overené a aktualizované: 06. 09. 2026 15:24

Zdieľanie