Novinky

Zranitelnosti SSH v RouterOS umožňují ovládnutí routerů MikroTik bez hesla

Novinky Date: Zobrazení: 27

Zranitelnosti SSH v RouterOS umožňují ovládnutí routerů MikroTik bez hesla

Bezpečnostní výzkumníci upozornili na kombinaci zranitelností v operačním systému RouterOS, který pohání routery a další síťová zařízení výrobce MikroTik. Řetězec chyb, který polský národní CERT (CERT Polska) označil jako „MikroTrick", umožňuje útočníkovi převzít nad zařízením plnou administrátorskou kontrolu bez znalosti hesla, platného přihlašovacího klíče nebo jakýchkoli jiných přístupových údajů.

Základem útoku je zranitelnost CVE-2026-67276 s hodnocením závažnosti CVSS 9,2, která spočívá v nedostatečném ověřování veřejných RSA klíčů při SSH autentizaci. Útočník, který zná platné uživatelské jméno a veřejnou část klíče, dokáže vytvořit vlastní klíč a přihlásit se, aniž by disponoval odpovídajícím soukromým klíčem. Na tuto chybu navazuje CVE-2026-86060, chyba ve způsobu, jakým RouterOS zpracovává uživatelská jména začínající nepovolenými znaky – konkrétně jméno „-2" – v rámci SSH relace. Kombinace obou chyb pak útočníkovi umožní eskalovat oprávnění až na úroveň plného administrátorského přístupu k zařízení. Ve stejné aktualizaci MikroTik opravil i třetí, samostatnou zranitelnost CVE-2026-67277 v neautentizované službě bandwidth-test, která může vést k úniku paměti jádra systému nebo k vzdálenému pádu a restartu zařízení.

 Podle CERT Polska probíhalo zneužívání zranitelností jako zero-day nejméně od 2. září 2026, tedy ještě před vydáním opravných verzí. MikroTik zpřístupnil opravené verze RouterOS 7.25 beta 3, 7.24.2, 7.23.4 a 6.49.21 3. až 4. září 2026. Bezpečnostní společnost Shadowserver Foundation identifikovala na internetu více než 122 500 zařízení MikroTik s veřejně přístupnou SSH službou, která jsou tímto řetězcem zranitelností potenciálně ohrožena. Podle zveřejněných statistik se mezi nejvíce zasaženými zeměmi vedle Brazílie, USA a Indonésie objevuje i Česká republika s přibližně 6 300 exponovanými zařízeními.

Image

Bezpečnostní výzkumníci i MikroTik shodně upozorňují, že samotná instalace opravy nestačí. Pokud bylo zařízení již kompromitováno, útočník mohl na něm vytvořit nový uživatelský účet, upravit konfiguraci nebo nastavit jiný způsob, jak si přístup zachovat i po aktualizaci firmwaru. RouterOS po instalaci opravy sám vyhodnocuje, zda nese známky napadení, a v takovém případě nastaví stav zařízení na „Flagged". Správci by dále měli zkontrolovat systémové protokoly a hledat v nich záznamy o neúspěšném přihlášení pod uživatelským jménem „-2" nebo záznamy typu „ssh:-2@<IP adresa>", po nichž následuje neobvyklá aktivita – zejména vytvoření nového uživatele, změna SSH klíčů, úprava pravidel firewallu nebo konfigurace tunelu či proxy. Dalším indikátorem kompromitace je přítomnost neznámého uživatelského účtu s názvem „ops", který byl pozorován napříč sledovanými útočnými kampaněmi. Nezávislý výzkumník Nick Pratley v této souvislosti doporučuje u zařízení s podezřením na kompromitaci raději provést kompletní přeinstalaci systému, než spoléhat pouze na automatické vyčištění.

Vzhledem k závažnosti zranitelností a jejich prokazatelnému aktivnímu zneužívání je namístě, aby správci zařízení MikroTik urychleně ověřili, zda mají SSH přístupné z internetu, a pokud ano, aktualizaci provedli jako prioritní úkol. Stejně důležitá je následná kontrola protokolů a konfigurace na známky předchozí kompromitace – bez ní hrozí, že útočník zůstane v síti přítomen i po instalaci opravy.

Další články