CERT Polska opisał łańcuch podatności MikroTrick pozwalający przejąć urządzenia MikroTik bez uwierzytelnienia
- Rodzaj
- Streszczenie
- Data
- Kategoria
- Incydenty
- Redakcja
- Paweł Rosół
- Źródło
- CERT Polska ()
CERT Polska opisał łańcuch ataku MikroTrick złożony z podatności CVE-2026-67279 i CVE-2026-86060 w RouterOS, umożliwiający przejęcie pełnej kontroli nad urządzeniem MikroTik bez uwierzytelnienia. Logi administratorów wskazują, że atak był wykorzystywany jeszcze przed publikacją poprawek 3 września 2026 r.
CERT Polska opisał techniczne szczegóły łańcucha ataku nazwanego MikroTrick, złożonego z dwóch podatności w RouterOS: CVE-2026-67279 i CVE-2026-86060. Połączenie obu luk pozwalało uzyskać pełne uprawnienia administracyjne na urządzeniu MikroTik bez znajomości hasła, posiadania klucza SSH ani ukończenia uwierzytelniania. Pierwsza podatność dotyczyła nieprawidłowej obsługi ponownego uzgadniania kluczy SSH (rekey) w trakcie uwierzytelniania, co pozwalało przejść do fazy obsługi kanałów bez zakończonego uwierzytelnienia. Druga wynikała z braku walidacji nazwy użytkownika przekazywanej do programu /nova/bin/login, co umożliwiało nadpisanie efektywnej maski uprawnień wartością kontrolowaną przez atakującego.
MikroTik opublikował poprawki 3 września 2026 r. dla gałęzi 7.25beta3, 7.24.2, 7.23.4 oraz 6.49.21, określając wydanie jako ważną aktualizację bezpieczeństwa, bez ujawnienia wtedy szczegółów podatności. CERT Polska na podstawie logów publikowanych przez administratorów na forum MikroTika i Reddicie ustalił, że charakterystyczny wpis o nieudanej próbie logowania użytkownika „-2” wskazuje na wykorzystanie łańcucha MikroTrick jeszcze przed publikacją poprawek.
Jeśli w organizacji eksploatowane są urządzenia MikroTik z RouterOS, sprawdzenie zainstalowanej wersji i aktualizacja do poprawionej gałęzi to działanie, które wynika wprost z opisanego mechanizmu ataku działającego bez uwierzytelnienia. CERT Polska zwrócił też uwagę, że część publikacji błędnie łączyła z łańcuchem MikroTrick odrębną podatność CVE-2026-67276, która wymaga znajomości nazwy konta i klucza publicznego RSA i daje dostęp tylko do jednego konta, więc jest trudniejsza do wykorzystania w ataku masowym.