CISA zaradila dve chyby MikroTik RouterOS do katalógu aktívne zneužívaných zraniteľností

CISA zaradila CVE-2026-86060 a CVE-2026-67277 v MikroTik RouterOS do katalógu KEV. MikroTik už vydal opravené verzie RouterOS a odporúča obmedziť prístup k SSH.

MikroTik RouterOS KEV je novou prioritou pre správcov sieťovej infraštruktúry. Americká agentúra CISA 10. septembra 2026 zaradila zraniteľnosti CVE-2026-86060 a CVE-2026-67277 do katalógu Known Exploited Vulnerabilities (KEV), teda evidencie chýb so známym aktívnym zneužívaním. Výrobca už pre obe chyby vydal opravy vo vybraných verziách RouterOS.

RouterOS sa používa aj v okrajových sieťových zariadeniach, preto by organizácie mali urýchlene skontrolovať používanú verziu systému, aktualizovať ju a preveriť, či nemajú manažmentové rozhrania zbytočne dostupné z internetu. MikroTik osobitne odporúča neotvárať SSH nedôveryhodným sieťam.

MikroTik RouterOS KEV: dve odlišné chyby

CVE-2026-86060 sa týka spracovania argumentov pri prihlasovaní cez SSH v RouterOS. Podľa dostupného technického opisu môže viesť k eskalácii oprávnení. Podmienkou je dostupnosť neautentifikovanej SSH relácie k prihlasovaciemu pomocnému procesu. CERT Polska túto zraniteľnosť zaraďuje do skupiny chýb, ktorú MikroTik označil názvom MikroTrick.

Druhá chyba, CVE-2026-67277, umožňuje neautentifikovaný únik pamäte jadra a odmietnutie služby prostredníctvom služby btest. Ide teda o odlišný typ rizika než pri chybe SSH: popísaný dopad zahŕňa sprístupnenie dát z pamäte jadra aj narušenie dostupnosti zariadenia.

CISA v dodanom zázname KEV uvádza obe CVE a odporúča postupovať podľa pokynov výrobcu. Zaradenie do KEV je významný signál pre tímy, ktoré riadia opravovanie zraniteľností podľa priority, no verejne potvrdené nie sú podrobnosti o konkrétnych útokoch, napadnutých organizáciách ani rozsahu zneužívania každej z týchto dvoch chýb.

Opravy sú v RouterOS 6 aj 7

MikroTik vydal opravy vo verziách RouterOS 6.49.21, 7.23.4, 7.24.2 a 7.25 beta 3. Správcovia by mali overiť, ktorá vetva a konkrétne vydanie bežia na ich zariadeniach, a nasadiť príslušnú opravenú verziu podľa pokynov výrobcu.

Prioritu majú najmä zariadenia, pri ktorých je rozhranie SSH alebo iný manažmentový prístup vystavený internetu. Odporúčanie MikroTiku neotvárať SSH nedôveryhodným sieťam znamená, že prístup k tejto službe má byť obmedzený na dôveryhodné zdrojové siete. Takéto obmedzenie však nenahrádza aktualizáciu RouterOS.

  • identifikovať zariadenia s RouterOS a zistiť ich presnú verziu,
  • aktualizovať na výrobcom uvedené opravené vydanie pre používanú vetvu,
  • skontrolovať, či SSH nie je prístupné z nedôveryhodných sietí,
  • dať prednosť internetovo dostupným routerom a zariadeniam s manažmentovým rozhraním.

Čo je zatiaľ nejasné

Kanadské Cyber Centre uvádza aktívne zneužívanie CVE-2026-67276, CVE-2026-67277 a CVE-2026-86060 na základe open-source reportov. Nejde však o samostatne popísané forenzné prípady tejto inštitúcie. Verejné materiály v poskytnutých podkladoch zároveň neuvádzajú indikátory kompromitácie ani technický scenár konkrétnych útokov.

Pri CVE-2026-67277 sa objavuje aj časový nesúlad v starších údajoch: záznam CISA ADP uvádzal stav exploitácie „none“ k 8. septembru 2026. Tento údaj je však starší než záznam KEV z 10. septembra, ktorý chybu zaradil medzi známe aktívne zneužívané zraniteľnosti.

Ďalšie informácie sa môžu objaviť, ak CISA doplní technické údaje alebo termín nápravy v KEV, prípadne ak MikroTik či CERT Polska zverejnia detaily o zneužívaní a indikátory kompromitácie. Dôležité budú aj prípadné hlásenia, ktoré spoja CVE-2026-86060 s ďalšími chybami zo skupiny MikroTrick.

Zdroje

Overené a aktualizované: 11. 09. 2026 06:23

Zdieľanie