Poljski CERT (CERT Polska) identificirao je i koordinirao objavu šest ranjivosti u sustavu MikroTik RouterOS. Kombinacijom dviju od njih (CVE-2026-67276 i CVE-2026-86060), nazvanom “MikroTrick”, napadač može bez autentikacije preuzeti potpunu kontrolu nad uređajem ako je na njemu omogućen udaljeni pristup putem SSH protokola.
Potvrđeno je da se ova kombinacija ranjivosti aktivno iskorištava u napadima na RouterOS uređaje dostupne s interneta, a napadi traju najmanje od 2. rujna 2026.
Objavljene zakrpe sprječavaju uočene napade.
Ranjivosti pogađaju SSH poslužitelj i klijent, uslugu bandwidth-test, obradu X.509 certifikata te WebFig sučelje. Najozbiljnije od njih omogućuju zaobilaženje SSH autentikacije korištenjem izrađenog javnog ključa (CVE-2026-67276, CVSS 9.2) te podizanje ovlasti putem posebno oblikovanog korisničkog imena prilikom SSH prijave (CVE-2026-86060, CVSS 9.2). Njihovom kombinacijom napadač bez poznavanja lozinke ili privatnog ključa potencijalno može dobiti pune administratorske ovlasti nad uređajem.
MikroTik je izdao zakrpe u verzijama 7.25beta3, 7.24.2, 7.23.4 i 6.49.21.
Nacionalni CERT preporučuje hitnu nadogradnju svih RouterOS uređaja na jednu od navedenih verzija, te potom provjeru konfiguracije zbog eventualnih nepoznatih korisnika, skripti, zadataka u planeru, proxy poslužitelja i tunela.
Kako prepoznati moguću kompromitaciju
U ažuriranim verzijama RouterOS pri pokretanju provjerava konfiguraciju i, ako pronađe poznate tragove neovlaštenih izmjena, postavlja oznaku “Flagged”. Odsutnost te oznake ne jamči da uređaj nije kompromitiran.
Mogući pokazatelji napada u zapisniku (log) uređaja:
login failure for user -2 from via ssh
user added by ssh:-2@
Dodatni pokazatelj je prisutnost korisnika s imenom “ops” koji ima administratorske ovlasti.
Prema analizi poljskog CERT, napadi su zabilježeni s IP adresa 82.192.72.4 (uspješna kompromitacija) i 103.102.31.18 (pokušaji iskorištavanja).
Ako nadogradnja nije odmah moguća
Do primjene zakrpe preporučuje se:
- onemogućiti pristup SSH, WWW/WWW-SSL i bandwidth-test uslugama izvan pouzdanih upravljačkih mreža;
- ne koristiti ugrađene SSH klijente uređaja (/system ssh, /system ssh-exec) za spajanje na nepouzdane mreže ili hostove.
Ove mjere samo smanjuju izloženost i ne zamjenjuju instalaciju zakrpa.
Ako sumnjate na kompromitaciju
Uređaj izolirajte od mreže, sačuvajte zapise i konfiguraciju prije bilo kakvog resetiranja te prijavite incident Nacionalnom CERT-u. Nakon toga uređaj vratite na tvorničke postavke, ponovno ga konfigurirajte iz pouzdanog izvora i promijenite sve lozinke i ključeve. Ne vraćajte sigurnosnu kopiju konfiguracije s potencijalno kompromitiranog uređaja.
Više informacija o ranjivostima dostupno je u izvornom priopćenju poljskog CERT-a i u MikroTikovom sigurnosnom biltenu.
