Angreifer nutzen Schwachstellen in MikroTik RouterOS aus, um die vollständige administrative Kontrolle über Router zu erlangen, wenn SSH aus dem öffentlichen Internet erreichbar ist.
Erfolgreiche Angriffe wurden mindestens seit dem 2. September beobachtet – einen Tag bevor MikroTik gepatchte RouterOS-Builds veröffentlichte. Administratoren müssen anfällige Geräte sofort aktualisieren und prüfen, ob Angreifer bereits Zugriff erlangt hatten, bevor die Fehler behoben wurden.
CERT Polska hat sechs RouterOS-Schwachstellen identifiziert und bestätigt, dass Angreifer aktiv eine aus zwei Schwachstellen bestehende Kette verwenden, die es MikroTrick genannt hat. Die Kette kann ein Gerät, das aus dem Internet erreichbar ist, ohne Authentifizierung übernehmen. Laut CERT verhindern die veröffentlichten Patches die beobachteten Angriffe.
Welche MikroTik-RouterOS-Schwachstellen wurden offengelegt
Zwei der sechs Schwachstellen erhielten einen CVSS-Wert von 9,2.
CVE-2026-67276 ist eine Umgehung der SSH-Authentifizierung, bei der die öffentlichen RSA-Schlüssel nicht vollständig überprüft werden. Ein Angreifer, der einen Benutzernamen und den öffentlichen Modulus eines autorisierten RSA-Schlüssels kennt, kann sich möglicherweise authentifizieren, ohne den zugehörigen privaten Schlüssel zu besitzen.
CVE-2026-86060 betrifft die Verarbeitung bestimmter SSH-Benutzernamen durch RouterOS. Ein speziell erstellter Benutzername kann die der daraus entstehenden Sitzung zugewiesene Richtlinie manipulieren und zu vollständigen Administratorrechten führen.
Zu den übrigen Schwachstellen gehören CVE-2026-67277 im Bandwidth-Test-Dienst, CVE-2026-67278 bei der Validierung von X.509-Zertifikaten, CVE-2026-67279 im Status der SSH-Authentifizierung und CVE-2026-67281 in der WebFig-Oberfläche. Vollständige technische Beschreibungen finden sich in der CVE-Beratung von CERT Polska.
Die Warnung vor aktiver Ausnutzung nennt nicht die beiden CVE-Nummern, die bei den von CERT beobachteten Angriffen verwendet wurden. Forscher von Tolmo reproduzierten unabhängig voneinander eine Übernahme ohne Authentifizierung mithilfe von CVE-2026-67279 und CVE-2026-86060.
Der reproduzierte Angriffsweg beginnt mit der Schwachstelle im SSH-Status. Nach einem vom Client angeforderten erneuten Schlüsselaustausch kann CVE-2026-67279 einem nicht authentifizierten Client ermöglichen, einen Sitzungsstatus zu erreichen, der eigentlich eine Authentifizierung erfordern sollte. CVE-2026-86060 kann diese Sitzung anschließend in eine Sitzung mit vollständigen RouterOS-Berechtigungen umwandeln.
Für Verteidiger machen die aktive Ausnutzung und die Erreichbarkeit aus dem Internet diese Schwachstellen zu einer höheren Priorität, als ihre einzelnen Bewertungen allein vermuten lassen – ein Ansatz, der zunehmend beim Schwachstellenmanagement jenseits von CVSS eingesetzt wird.
Welche RouterOS-Versionen enthalten die Fehlerbehebungen
MikroTik führt folgende Fehlerbehebungen auf:
- 7.25beta3
- 7.24.2
- 7.23.4
- 6.49.21
MikroTik empfiehlt ein Upgrade auch dann, wenn eine Konfiguration nicht unmittelbar exponiert ist. Die Standardkonfiguration blockiert den SSH-Zugriff aus dem Internet. Geräte, bei denen Administratoren SSH für nicht vertrauenswürdige Netzwerke geöffnet haben, sind jedoch dem größten Risiko durch die beobachteten Angriffe ausgesetzt.
Wenn eine sofortige Installation der Patches nicht möglich ist, empfiehlt CERT, den Zugriff auf SSH, WWW/WWW-SSL und den Bandwidth-Test-Dienst auf vertrauenswürdige Verwaltungsnetzwerke zu beschränken. Administratoren sollten außerdem ausgehende TLS-Verbindungen und den integrierten SSH-Client von RouterOS auf einem nicht gepatchten Gerät vermeiden.
Die Einschränkung exponierter Verwaltungsdienste kann die unmittelbare Angriffsfläche verkleinern, ersetzt aber nicht die Installation des Sicherheitsupdates.
RouterOS-Geräte auf Anzeichen einer Kompromittierung prüfen
Die Aktualisierung schließt die bekannten Schwachstellen, zeigt jedoch nicht, ob ein Gerät zuvor kompromittiert wurde.
Gepatchte RouterOS-Versionen prüfen die Konfiguration beim Start auf bekannte Anzeichen unbefugter Änderungen. Wenn eine verdächtige Konfiguration erkannt wird, kann RouterOS erkannte Einträge deaktivieren, eine kritische Protokollmeldung schreiben und das Gerät in den Status Flagged versetzen.
Administratoren können die Markierung mit folgendem Befehl prüfen:
/system/device-mode/print
Ein Router ohne den Status „Flagged“ sollte nicht automatisch als sauber gelten. Laut CERT erkennt der Mechanismus nur ausgewählte Spuren einer Kompromittierung.
Zu den bekannten Indikatoren gehören:
login failure for user -2 from <ip> via sshuser <name> added by ssh:-2@<ip>- Ein unerwarteter Benutzer mit weitreichenden Berechtigungen namens
ops - Erfolgreiche Angriffsaktivitäten von
82.192.72.4 - Ausnutzungsversuche von
103.102.31.18
CERT führte die analysierten erfolgreichen Angriffe, einschließlich der Erstellung des ops Kontos, auf 82.192.72.4 zurück. Die Aktivitäten reichen mindestens bis zum 2. September zurück.
Administratoren sollten außerdem Benutzer, Skripte, Scheduler-Aufgaben, Proxyserver, Tunnel und andere Konfigurationsänderungen überprüfen, die sie nicht erkennen. Das Fehlen der veröffentlichten Indikatoren schließt unbefugte Aktivitäten nicht aus.
Was zu tun ist, wenn ein MikroTik-Router kompromittiert wurde
Ein Gerät mit dem Status „Flagged“ oder andere Hinweise auf eine Kompromittierung sollten eine Reaktion auf einen Sicherheitsvorfall auslösen – nicht nur die Entfernung des verdächtigen Kontos oder Konfigurationseintrags.
Isolieren Sie den Router und sichern Sie seine Protokolle und Konfiguration, bevor Sie ihn zurücksetzen. Löschen Sie die Flagged-Markierung nicht, bevor Sie die für die Untersuchung erforderlichen Beweise gesammelt haben.
Nachdem diese Beweise gesichert wurden, setzen Sie das Gerät auf die Werkseinstellungen zurück und erstellen Sie es anhand einer vertrauenswürdigen Konfiguration neu. Ändern Sie Passwörter, Schlüssel und andere Geheimnisse, auf die über den Router möglicherweise zugegriffen werden konnte.
Stellen Sie nicht blind ein vollständiges Backup wieder her, das von dem möglicherweise kompromittierten Gerät stammt. Mit ihm könnten auch bösartige Benutzer, Skripte, geplante Aufgaben oder andere unbefugte Konfigurationen wiederhergestellt werden.
Dasselbe Prinzip gilt für die umfassendere Cyberresilienz und Wiederherstellung: Ein Gerät wieder online zu bringen reicht nicht aus, wenn auch seiner Konfiguration nicht vertraut werden kann.
Zuerst patchen, dann untersuchen
Jedes betroffene RouterOS-Gerät sollte sofort aktualisiert werden, wobei internetexponiertes SSH höchste Priorität erhalten sollte.
Bei Routern, die ab dem 2. September anfällig und öffentlich erreichbar waren, sollte auf die Installation der Patches eine Überprüfung der Protokolle und der Konfiguration folgen. Ein erfolgreiches Upgrade verhindert die durch die Fehlerbehebungen adressierten Angriffe, kann aber einen bereits erlangten Zugriff nicht rückgängig machen.
Prüfen Sie die RouterOS-Version, beschränken Sie den Verwaltungszugriff, überprüfen Sie den Flagged-Status, suchen Sie nach den veröffentlichten Indikatoren und untersuchen Sie jede Konfiguration, die nicht dem bekannten Sollzustand entspricht.
Ebenfalls lesenswert: Google hat den sechsten ausgenutzten Zero-Day von Chrome des Jahres 2026 gepatcht, nachdem bestätigt wurde, dass CVE-2026-85046 bei Angriffen eingesetzt wurde.





