VAROVANIE: Kritická zraniteľnosť MikroTik RouterOS je aktívne zneužívaná na získanie úplnej administrátorskej kontroly

CERT Polska varuje, že útočníci kombinujú kritické zraniteľnosti protokolu SSH s cieľom získať administrátorský prístup bez platných prihlasovacích údajov. Organizácia preto vyzýva na okamžitú inštaláciu opráv a kontrolu možnej kompromitácie všetkých dotknutých zariadení so systémom RouterOS.

Útočníci aktívne zneužívajú kritické zraniteľnosti v systéme MikroTik RouterOS, aby získali úplnú administrátorskú kontrolu nad smerovačmi, ktoré majú službu Secure Shell sprístupnenú z verejného internetu. Upozornil na to poľský národný bezpečnostný tím CERT Polska vo svojom mimoriadnom varovaní.

CERT Polska potvrdil reálne útoky proti zraniteľným zariadeniam a upozornil, že prienik môže byť úspešný aj bez riadneho dokončenia autentizácie. Úspešné zneužitie poskytne útočníkovi rozsiahlu kontrolu nad smerovačom. Môže mu umožniť manipulovať so sieťovou prevádzkou, meniť bezpečnostné pravidlá, vytvoriť si trvalý prístup a použiť kompromitované zariadenie ako platformu na ďalšie útoky.

Aktivita súvisí so skupinou šiestich novoodhalených zraniteľností RouterOS, ktoré objavili výskumníci CERT Polska. Dve z týchto zraniteľností možno spojiť do útočného reťazca, ktorý výskumníci pomenovali „MikroTrick“.

Presný počet dotknutých organizácií ani kompromitovaných smerovačov nebol zverejnený. CERT Polska uviedol, že potvrdené útoky prebiehali minimálne od 2. septembra 2026, teda iba niekoľko dní pred zverejnením úplných technických informácií o zraniteľnostiach.

Spoločnosť MikroTik vydala bezpečnostné aktualizácie pre dotknuté vetvy RouterOS 3. septembra. Správcovia by mali okamžite nainštalovať príslušnú aktualizáciu a následne podrobne skontrolovať každé zariadenie, či už nemohlo byť kompromitované.

„Kombinácia dvoch z nich umožňuje útočníkovi získať úplnú kontrolu nad zariadením bez autentizácie, ak zariadenie podporuje vzdialený prístup prostredníctvom protokolu SSH,“ uviedol CERT Polska vo svojom bezpečnostnom varovaní z 5. septembra.

Organizácia potvrdila, že opravy vydané spoločnosťou MikroTik blokujú pozorované útoky. Samotná aktualizácia však neodstráni škodlivé účty, skripty, naplánované úlohy ani ďalšie zmeny konfigurácie, ktoré mohol útočník do smerovača vložiť pred jeho aktualizáciou.

Rozsah dotknutých verzií Verzia s opravouAktualizácia
Od verzie 6.0.0 po verzie nižšie ako 6.49.216.49.21Bezpečnostné vydanie RouterOS 6
Od verzie 7.0.0 po verzie nižšie ako 7.23.47.23.4V kanáli long-term použite verziu 7.23.5
Od verzie 7.24 po verzie nižšie ako 7.24.27.24.2Bezpečnostné vydanie v kanáli stable
CERT vo svojej správe neuvádza rozsah vývojových verzií7.25beta3Oprava vo vývojovom kanáli

SSH dostupné z internetu predstavuje okamžité riziko

Najviac ohrozené sú smerovače MikroTik so zraniteľnou verziou RouterOS, ktorých správa cez SSH je dostupná z nedôveryhodnej alebo verejnej siete.

SSH správcovia bežne používajú na vzdialenú konfiguráciu smerovačov, spúšťanie príkazov a automatizáciu údržby. Pri správnom zabezpečení si prístup zvyčajne vyžaduje heslo alebo vlastníctvo kryptografického súkromného kľúča. Novoodhalené zraniteľnosti narúšajú tieto ochranné mechanizmy v rôznych fázach autentizácie SSH a spracovania relácie v RouterOS.

Úspešný útočník môže získať rovnakú úroveň kontroly ako legitímny správca. Následne môže vytvárať používateľov, meniť pravidlá firewallu a prekladu sieťových adries, presmerovať prevádzku, vytvárať tunely alebo proxy servery, upravovať nastavenia DNS, vypnúť zaznamenávanie udalostí a nasadiť skripty, ktoré po reštarte obnovia škodlivú konfiguráciu.

Ovládnutie smerovača na hranici siete je obzvlášť závažné, pretože zariadenie sa nachádza v dôveryhodnej pozícii medzi internými systémami organizácie a internetom. Útočník môže sledovať alebo ovplyvňovať prevádzku, ktorá cez smerovač prechádza, ukrývať spojenia s externou infraštruktúrou a vytvoriť vstupný bod fungujúci mimo bežných bezpečnostných nástrojov na koncových zariadeniach.

Kompromitované smerovače sa často využívajú aj ako sprostredkovatelia komunikácie s riadiacimi servermi, domáce alebo podnikové proxy servery, uzly botnetov či prípravná infraštruktúra na útoky proti ďalším cieľom. Keďže škodlivé spojenia potom prichádzajú z legitímnej verejnej IP adresy organizácie, kompromitácia smerovača sťažuje určenie pôvodu útoku aj jeho blokovanie.

MikroTik uviedol, že väčšina štandardných konfigurácií nie je bezprostredne vystavená útoku. Predvolené pravidlá firewallu na mnohých domácich zariadeniach totiž zabraňujú nevyžiadanému prístupu z internetu k službám správy. Riziko výrazne rastie, keď správcovia tieto ochrany odstránia, presmerujú SSH z internetu, použijú príliš všeobecné povoľovacie pravidlá alebo nasadia vlastnú konfiguráciu, ktorá sprístupňuje administračné rozhrania.

Výrobca napriek tomu odporúča nainštalovať bezpečnostnú aktualizáciu všetkým dotknutým používateľom bez ohľadu na to, či je SSH momentálne dostupné z internetu. Šesť zraniteľností sa netýka iba SSH servera. Ovplyvňujú aj integrovaného SSH klienta, rozhranie WebFig, overovanie certifikátov X.509 a službu na testovanie priepustnosti.

Dve kritické zraniteľnosti SSH

Jedna z najzávažnejších zraniteľností je evidovaná ako CVE-2026-67276, má hodnotenie CVSS 9,2 a ovplyvňuje autentizáciu pomocou verejného kľúča v RouterOS.

Pri spracovaní RSA kľúča predloženého počas autentizácie SSH zraniteľné verzie kontrolovali typ kľúča a jeho modul, ale neporovnávali celý verejný kľúč priradený k účtu. Exponent RSA nebol správne zahrnutý do porovnania.

Podľa technickej správy CERT Polska mohol útočník, ktorý poznal meno oprávneného používateľa a modul jeho RSA kľúča, vytvoriť iný verejný kľúč s exponentom nastaveným na hodnotu jeden. Keďže RouterOS následne overoval podpis pomocou kľúča dodaného útočníkom, útočník mohol sfalšovať hodnotu, ktorú systém prijal ako platný podpis. Vďaka tomu mohol otvoriť príkazový kanál SSH bez vlastníctva skutočného súkromného kľúča používateľa.

Takto získaný prístup má oprávnenia napadnutého účtu. Ak má vybraný účet úplné administrátorské oprávnenia, útočník získa rovnako rozsiahlu kontrolu.

Druhá kritická zraniteľnosť CVE-2026-86060 má takisto hodnotenie CVSS 9,2. Týka sa spôsobu, akým prihlasovací mechanizmus SSH v RouterOS spracúva používateľské mená začínajúce zakázaným znakom.

Špeciálne vytvorené používateľské meno môže zmeniť dôveryhodnú masku politík RouterOS, ktorá určuje oprávnenia pridelené relácii. Ak sa neautentizované spojenie dostane k dotknutému prihlasovaciemu pomocnému procesu, zraniteľnosť môže viesť k vytvoreniu relácie s úplnými administrátorskými oprávneniami.

CERT Polska výslovne neuviedol, ktoré dve zraniteľnosti tvoria reťazec MikroTrick. Zverejnené opisy však naznačujú, že aktívne zneužívaný reťazec kombinuje možnosť dostať sa k relácii SSH bez bežnej autentizácie s následnou manipuláciou oprávnení tejto relácie. Ide o záver odvodený z dostupných technických informácií, nie o potvrdené priradenie zverejnené organizáciou CERT Polska.

Autentizáciu možno preskočiť aj počas obnovovania kľúčov SSH

Ďalšia významná zraniteľnosť CVE-2026-67279 súvisí s poradím, v akom RouterOS spracúva jednotlivé fázy spojenia SSH.

Útočník môže požiadať o kryptografické obnovenie kľúčov ešte pred pokusom o autentizáciu používateľa. Zraniteľné vydania RouterOS nesprávne posunú spojenie do fázy protokolu, v ktorej už klient môže otvoriť kanál relácie a odoslať požiadavku na vykonanie príkazu, hoci autentizácia ešte neprebehla.

Smerovač môže následne požadovaný príkaz vykonať. CERT Polska uviedol, že zraniteľnosť možno použiť na vytváranie, prepisovanie alebo rekonštrukciu súborov v priestore súborov spravovanom systémom RouterOS. Medzi prístupnými údajmi môžu byť aj podporné súbory obsahujúce konfiguráciu a diagnostické informácie.

Hoci táto zraniteľnosť samostatne neposkytuje neobmedzené vykonávanie príkazov v každej situácii, možnosť dostať sa k autentizovaným funkciám SSH bez autentizácie predstavuje silný základ na vytvorenie reťazca zraniteľností.

Problém bol klasifikovaný ako nedostatočné vynútenie správneho pracovného postupu. Ukazuje, že bezpečnosť môže zlyhať aj vtedy, keď jednotlivé kryptografické mechanizmy zostávajú neporušené. Ak server dovolí vykonať fázy protokolu v nesprávnom poradí, útočník môže obísť celý autentizačný proces.

Zraniteľnosť WebFig môže odhaliť prihlasovacie údaje

Súčasťou skupiny šiestich zraniteľností je aj CVE-2026-67281. Ide o chybu umožňujúcu neautentizované čítanie súborov cez webové administračné rozhranie RouterOS WebFig.

Podľa CERT Polska mohla zraniteľná cesta /jsproxy uchovávať zastaraný a neinicializovaný ukazovateľ reprezentujúci predtým použitú bezpečnostnú identitu. Neautentizovaný útočník môže byť schopný ovplyvniť prideľovanie pamäte tak, aby aplikácia vyhodnotila požiadavku na súbor s oprávneniami, ktoré útočník nikdy nezískal.

Útočník potom môže v šifrovanej ceste požiadavky použiť prvky na prechod do nadradených adresárov, uniknúť z určeného priestoru súborov WebFig a pristupovať k súborom vlastneným účtom root. Medzi odhalenými informáciami môžu byť aj konfiguračné úložiská RouterOS obsahujúce prihlasovacie údaje.

Zverejnenie prihlasovacích údajov smerovača by vytvorilo ďalšie možnosti útoku aj v prípade, že by útočník prostredníctvom pôvodnej požiadavky WebFig nezískal úplnú kontrolu okamžite. Získané heslá, kľúče alebo konfiguračné tajomstvá by mohol opätovne použiť proti rovnakému smerovaču, pripojeným platformám na správu alebo inej infraštruktúre, v ktorej správcovia použili rovnaké prihlasovacie údaje.

Chyba pri overovaní certifikátov umožňuje vydávať sa za server

Zraniteľnosť CVE-2026-67278 ovplyvňuje spôsob, akým RouterOS overuje podpisy RSA v certifikátoch X.509 používaných pri spojeniach TLS.

Dotknuté zariadenia za určitých okolností prijímajú chybne vytvorené podpisy RSA PKCS#1 v1.5. RouterOS obsahuje dôveryhodnú koreňovú certifikačnú autoritu používajúcu exponent RSA s hodnotou tri. CERT Polska zistil, že útočník ovládajúci odchádzajúce spojenie TLS smerovača alebo schopný ho presmerovať môže použiť verejný koreňový certifikát bez vlastníctva jeho súkromného kľúča na sfalšovanie dôveryhodného sprostredkujúceho certifikátu.

Pomocou sfalšovaného sprostredkujúceho certifikátu následne môže vystavovať zdanlivo platné certifikáty pre ľubovoľné názvy hostiteľov a potenciálne sa pred smerovačom vydávať za vzdialený server.

Táto zraniteľnosť je relevantná najmä vtedy, keď neaktualizovaný smerovač nadväzuje odchádzajúce spojenie TLS cez nedôveryhodnú sieť alebo sa pripája k infraštruktúre ovládanej útočníkom. Neznamená to, že možno automaticky dešifrovať bežnú šifrovanú webovú prevádzku prechádzajúcu cez smerovač. Zraniteľnosť narúša overovanie certifikátov, ktoré vykonáva samotný RouterOS, keď zariadenie vystupuje ako klient TLS.

Kým nebudú nainštalované opravy, CERT Polska odporúča vyhnúť sa odchádzajúcim spojeniam TLS iniciovaným smerovačom a nepoužívať integrovaných klientov /system ssh a /system ssh-exec, najmä pri pripájaní cez nedôveryhodné siete alebo k nedôveryhodným hostiteľom.

Služba na testovanie priepustnosti odhaľuje obsah pamäte a môže zrútiť smerovač

Zraniteľnosť CVE-2026-67277 ovplyvňuje službu RouterOS na testovanie priepustnosti a má hodnotenie CVSS 8,8.

Služba nesprávne prijme súvisiace spojenie testu priepustnosti ešte pred tým, ako sa dokončí autentizácia príslušnej hlavnej relácie. Neautentizovaný útočník môže tento neplatný stav využiť na spustenie testu cez IPv4 UDP.

Keď test prebieha s vypnutými náhodnými údajmi, služba môže odosielať neinicializovaný obsah z konca paketovej vyrovnávacej pamäte jadra. Takto môže dôjsť k odhaleniu fragmentov citlivých údajov, ktoré zostali v pamäti po predchádzajúcich operáciách.

Samostatná chyba pri kontrole veľkosti spôsobuje podtečenie celého čísla bez znamienka a vytvára neobvykle veľký fragmentovaný výstup. Zneužitie môže spôsobiť pád a reštart jadra RouterOS, čím vznikne na diaľku vyvolateľný stav odmietnutia služby.

Táto zraniteľnosť je významná aj v prípadoch, keď SSH nie je dostupné z internetu, pretože služba na testovanie priepustnosti môže byť v niektorých konfiguráciách dostupná samostatne. Správcovia by preto mali skontrolovať všetky služby počúvajúce na rozhraniach prístupných z internetu a neobmedzovať kontrolu iba na TCP port 22.

Dôkazy o útokoch siahajú najmenej do 2. septembra

CERT Polska identifikoval dve IP adresy spojené s pozorovanou aktivitou.

Organizácia uviedla, že úspešné útoky vrátane vytvorenia privilegovaného účtu s názvom ops pochádzali z adresy 82.192.72.4 a prebiehali minimálne od 2. septembra. Druhá adresa 103.102.31.18 sa pokúšala zneužiť reťazec zraniteľností.

Správcovia by mali v protokoloch RouterOS a dostupných sieťových bezpečnostných záznamoch vyhľadať historické spojenia súvisiace s týmito adresami. Ich prítomnosť by mala viesť k okamžitému vyšetrovaniu, samotné zablokovanie adries však neposkytuje dostatočnú ochranu. Po zverejnení verejných indikátorov môžu útočníci rýchlo presunúť skenovanie a pokusy o zneužitie na inú infraštruktúru.

CERT Polska zdokumentoval aj dva charakteristické záznamy v protokoloch RouterOS:

login failure for user -2 from <ip> via ssh
user <name> added by ssh:-2@<ip>

Silným indikátorom kompromitácie je aj neočakávaný účet s názvom ops, najmä ak má rozsiahle oprávnenia. Jeho nájdenie si vyžaduje okamžité preverenie.

Neprítomnosť týchto stôp nepotvrdzuje, že je smerovač čistý. Útočník mohol použiť iné používateľské meno, odstrániť protokoly, zmeniť konfiguráciu bez vytvorenia rovnakých indikátorov alebo použiť inú verziu útoku, ktorá zanecháva odlišné stopy.

Správcovia by mali preveriť aj neznámych používateľov, kľúče SSH, skripty, naplánované úlohy, pravidlá firewallu, zmeny DNS, konfigurácie proxy serverov, tunely, spojenia VPN, nastavenia zachytávania paketov, pridané súbory a neočakávanú odchádzajúcu komunikáciu.

RouterOS zavádza označovanie kompromitovaných zariadení

Opravené vydania RouterOS obsahujú kontrolu pri spustení, ktorej cieľom je identifikovať vybrané podozrivé zmeny konfigurácie. Ak smerovač rozpozná známy vzor, deaktivuje príslušné položky, zaznamená kritickú správu do protokolu a zmení hodnotu flagged zariadenia na yes.

Správcovia môžu stav skontrolovať príkazom:

/system/device-mode/print

Zariadenie s hodnotou flagged: yes treba považovať za kompromitované. RouterOS v tomto stave obmedzí niekoľko funkcií vrátane testu priepustnosti, generátora prevádzky a zachytávania paketov. Zároveň zabráni vytvoreniu alebo aktivácii niektorých naplánovaných úloh, proxy serverov, tunelov, pripojení VPN a nastavení zdieľania súborov.

MikroTik upozorňuje správcov, aby pred odstránením tohto označenia vykonali úplnú bezpečnostnú kontrolu. Dokumentácia k režimu zariadenia vysvetľuje, že podozrivé položky, ktoré vyvolali upozornenie, mohli byť deaktivované. To však nezaručuje odhalenie všetkých škodlivých zmien.

Rovnako ani hodnota flagged: no nie je dôkazom bezpečnosti zariadenia. Detekčný mechanizmus rozpoznáva iba vybrané vzory kompromitácie a nepredstavuje úplný forenzný skener.

Kompromitované smerovače treba nanovo vybudovať, nestačí ich aktualizovať

Ak protokoly, hodnota flagged alebo kontrola konfigurácie naznačujú možnú kompromitáciu, správcovia by mali smerovač izolovať od internetu aj od citlivých interných sietí.

Pred obnovením výrobných nastavení by mali uchovať jeho protokoly, exporty konfigurácie, podporné súbory a relevantné monitorovacie údaje. Tieto dôkazy môžu byť potrebné na určenie času začiatku útoku, zmien vykonaných útočníkom a prípadného prístupu k ďalším systémom prostredníctvom smerovača.

Po zaistení dôkazov CERT Polska odporúča obnoviť zariadenie do výrobného stavu a nakonfigurovať ho nanovo podľa overenej a dôveryhodnej konfigurácie. Správcovia by nemali bez kontroly obnoviť úplnú zálohu vytvorenú na kompromitovanom smerovači. Mohli by tým opätovne zaviesť účty, skripty, tunely alebo pravidlá firewallu vytvorené útočníkom.

Treba vymeniť heslá, kľúče SSH, prihlasovacie údaje API, certifikáty, tajomstvá VPN a ďalšie autentizačné údaje uložené v zariadení alebo používané zariadením. Ak mohol kompromitovaný smerovač pristupovať k susednej infraštruktúre alebo odhaliť jej údaje, môže byť potrebné zmeniť aj jej prihlasovacie údaje.

Organizácie by mali skontrolovať záznamy sieťovej prevádzky a hľadať dôkazy o tom, že smerovač bol použitý na skúmanie interných systémov, zachytávanie administrátorských relácií, sprostredkovanie škodlivej komunikácie alebo vytvorenie prístupu do ďalších častí siete.

Dočasné bezpečnostné opatrenia nenahrádzajú aktualizáciu

Ak aktualizáciu nemožno nainštalovať okamžite, CERT Polska odporúča vypnúť externe dostupné administračné a diagnostické služby alebo ich obmedziť iba na dôveryhodné siete určené na správu.

Osobitnú pozornosť treba venovať službám SSH, WWW, WWW-SSL a serveru na testovanie priepustnosti. Pravidlá riadenia prístupu by mali povoľovať spojenia iba z presne určených administrátorských adries. Ešte vhodnejšie je vyžadovať, aby sa správcovia pripájali cez zabezpečenú administračnú sieť alebo VPN.

Tieto opatrenia znižujú mieru vystavenia, ale neriešia všetky zverejnené zraniteľnosti. Chyba v konfigurácii, prehliadnuté rozhranie alebo kompromitovaný dôveryhodný hostiteľ môžu naďalej poskytovať cestu k útoku. Jediným podporovaným spôsobom odstránenia samotných softvérových chýb zostáva aktualizácia.

Pri objavení zraniteľností pomáhal výskum s podporou AI

CERT Polska tiež zverejnil, že jeho výskumníci počas vyšetrovania používali modely spoločnosti OpenAI GPT-5.5-cyber a GPT-5.6-sol v rámci programu Government and Trust Agency Collaboration.

Modely pracovali v izolovanom výskumnom prostredí založenom na agentoch, ktoré pripravil a kontroloval CERT Polska. Pomáhali automatizovať laboratórne operácie, porovnávať vydania RouterOS, analyzovať špecifikácie protokolov a binárne súbory, vytvárať modely stavových automatov a pripravovať skripty na overovanie hypotéz o zraniteľnostiach.

Výskumníci zistili, že mimoriadne užitočné bolo modelovanie protokolov ako stavových automatov a skúmanie toho, čo sa stane pri preskočení, zopakovaní alebo zmene poradia jednotlivých fáz. Tento prístup prispel k odhaleniu problémov, ako je zraniteľnosť pri obnove kľúčov SSH, keď RouterOS prešiel do neskoršej fázy spojenia napriek tomu, že autentizácia vôbec neprebehla.

CERT Polska zdôraznil, že modely nevytvorili nezávisle overené zistenia na základe jediného pokynu. Každú hypotézu museli výskumníci reprodukovať na skutočných systémoch RouterOS, overiť pomocou negatívnych kontrol, zopakovať v čistom prostredí a ľudsky posúdiť jej bezpečnostný dosah.

Zverejnenie predstavuje významný príklad toho, ako môže AI pod ľudským dohľadom a v kontrolovaných laboratórnych podmienkach urýchliť obranný výskum zraniteľností. Zároveň ukazuje, ako rovnaké zrýchlenie môže skrátiť čas dostupný na reakciu. Po zverejnení opravených binárnych súborov ich môžu ďalší výskumníci alebo útočníci porovnať so staršími vydaniami a spätne odhaliť opravené chyby.

CERT Polska uviedol, že z tohto dôvodu urýchlil zverejnenie informácií. Zároveň zámerne nezverejnil kód na zneužitie ani podrobnosti, ktoré by uľahčili rozsiahle automatizované útoky.

Pre správcov zariadení MikroTik je bezprostredná priorita jasná: nainštalovať opravenú verziu RouterOS, zistiť, či boli SSH alebo ďalšie dotknuté služby dostupné z internetu, skontrolovať zariadenie na neoprávnené zmeny a pri akomkoľvek dôkaze kompromitácie ho nanovo vybudovať z dôveryhodnej konfigurácie.


Viac informácií tu:

https://www.linkedin.com/comm/pulse/warning-critical-mikrotik-routeros-vulnerability-koade

https://thehackernews.com/2026/09/attackers-hijack-mikrotik-routers.html