VAROVANIE: Útočníci aktívne zneužívajú zraniteľnosti MIKROTIK smerovačov
Národné centrum kybernetickej bezpečnosti (NCKB) NBÚ varuje pred útokmi na smerovače značky MikroTik. Útočníci zreťazením bezpečnostných zraniteľností operačného systému MikroTik RouterOS dokážu získať úplnú kontrolu nad zariadením bez potreby autentifikácie.
MikroTik routre sú sieťové zariadenia vyrábané spoločnosťou MikroTik a využívajú vlastný operačný systém RouterOS. Využívané sú poskytovateľmi internetových služieb, v komerčnej sfére a rovnako aj v domácnostiach. Celosvetovo je v prevádzke niekoľko miliónov jednotiek.
CERT POLSKA identifikoval šesť bezpečnostných zraniteľností v MikroTik RouterOS, pričom dve z nich možno v prípade, keď zariadenie podporuje vzdialený prístup prostredníctvom SSH protokolu, zreťaziť pre získanie úplnej kontroly nad zariadením bez potreby autentifikácie.
Spoločnosť MikroTik vydala bezpečnostné aktualizácie, ktoré predmetné zraniteľnosti opravujú. Výrobca používateľom s mobilnou MikroTik aplikáciou zaslal notifikácie ohľadom aktualizácie bezprostredne po zverejnení.
„MikroTrik“ – zreťazenie zraniteľností CVE-2026-67276 a CVE-2026-86060:
Najzávažnejšie kritické zraniteľnosti s identifikátormi CVE-2026-67276 a CVE-2026-86060 majú CVSS skóre 9.2. Vzdialený neautentifikovaný útočník, ktorý pozná používateľské meno a verejný modul používateľského kľúča, by ich zreťazením mohol obísť SSH autentifikáciu a následne prostredníctvom špeciálne podvrhnutého používateľského mena eskalovať svoje privilégiá. Zreťazenie uvedených zraniteľností bezpečnostní výskumníci označili ako „MikroTrick“.
Úspešné útoky využívajúce spomínané zraniteľnosti sú evidované od začiatku septembra 2026. V opravených verziách RouterOS výrobca zaviedol tzv. „Flagged“ mechanizmus, ktorý pri spustení operačného systému spustí sken konfigurácie ohľadom neautorizovaných zmien, znefunkční rozpoznané podozrivé nastavenia, do záznamov uloží kritické upozornenie a nastaví označenie „Flagged“. Tento mechanizmus deteguje len vybrané znaky kompromitácie – absencia označenia nie je dôkaz, že je zariadenie bezpečné.
Odporúčania:
- zraniteľné zariadenia bezodkladne aktualizujte na jednu z verzií RouterOS obsahujúcich bezpečnostné záplaty: 7.25beta3, 7.24.2, 7.23.4, a 6.49.21,
- po aktualizácii skontrolujte uložené záznamy vo výstupe /system/device-mode/print command,
- absencia označenia „Flagged“ neznamená absenciu kompromitácie, odporúčame nasledovať návod z bezpečnostného bulletinu MikroTik a súvisiacu dokumentáciu voľne dostupnú na https://manual.mikrotik.com/docs/system-information-and-utilities/device-mode/#flagged-status
- konfiguráciu zariadenia preverte ohľadom prítomnosti neznámych používateľov, skriptov a iných nežiaducich zmien (viď. časť „IoC“),
- v prípade, ak označenie „Flagged“, obsah záznamov, konfigurácia alebo iné okolnosti indikujú možné zneužitie, zariadenie odporúčame izolovať zo siete, zazálohovať systémové záznamy a konfiguráciu a následne vykonať obnovenie na továrenské nastavenia spolu s rotáciou kryptografického materiálu,
- vyhnite sa obnoveniu nastavení zo zálohy pochádzajúcej z potenciálne kompromitovaného zariadenia.
Dočasná mitigácia:
V prípade, že aktualizácia nie je možná, bezpečnostní výskumníci odporúčajú:
- znefunkčnenie služieb vystavených do verejného internetu, alebo blokovanie prístupu k nim mimo dôveryhodných sietí. Toto platí špecificky pre služby SSH, WWW/WWW-SSL a bandwidth-test server,
- zamedziť iniciácii TLS pripojenia zo zariadení bez aktualizácie a využívaniu vstavaných SSH klientov (/system ssh a /system ssh-exec).
Tieto opatrenia sú však len dočasným zmenšením útočnej plochy a nenahrádzajú aktualizáciu RouterOS.
Indikátory kompromitácie (IOC):
UPOZORNENIE: Jedná sa o doteraz pozorované indikátory, zoznam je preto neúplný a ich neprítomnosť nevylučuje kompromitáciu.
Sieťové indikátory:
- 82.192.72[.]4
- 103.102.31[.]18
Host-based indikátory:
Súbory vytvorené útočníkom (SHA-256 hash [názov súboru]):
- 6e95f70fdbabb57881b3f5b2c8465d4b17ba901100704efb1278bb3386e6729d [ftpsrv.py]
- 972b474b896f9fac3cd6b5b8476b410b8f39fbedee8a3b0c745d6e3b328d7dcd [launch.sh]
- 6dca83338d60467b65b7789d4d59754e40a7aaa36f40ea2da57538367ac9b89e [serve.py]
Názvy vysoko privilegovaných používateľských účtov vytvorených útočníkom:
- ops
Artefakty dohľadateľné systémových záznamoch (logoch):
- login failure for user -2 from via ssh
- user added by ssh:-2@
Zdroje a odkazy:
- https://mikrotik.com/supportsec/september-2026-vulnerability/
- https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/
- https://cert.pl/en/posts/2026/09/mikrotik-routeros-cve/
- https://cert.lv/lv/2026/09/papildinats-uzbruceji-pastiprinati-censas-kompromitet-mikrotik-marsrutetajus
- https://medium.com/@costin.raiu/mikrotik-ssh-0day-exploitation-in-the-wild-20da4587d9b2
« Späť na zoznam

