Cybersicherheit

Aktive Ausnutzung von RouterOS-Schwachstellen ermöglicht vollständige Kontrolle über MikroTik-Geräte

Angreifer versuchen, eine Kette aus zwei kritischen Schwachstellen in MikroTik RouterOS auszunutzen, um die SSH-Authentifizierung zu umgehen und anschließend vollständige Administratorrechte zu erlangen. Es wird vor aktiven Angriffen auf Geräte gewarnt, die im Internet exponiert sind. MikroTik hat Sicherheitsupdates veröffentlicht, während das polnische CERT empfahl, Geräte, bei denen ein Eindringen vermutet wird, zu isolieren und aus vertrauenswürdigen Konfigurationen neu aufzusetzen.

2026-09-07
4 Min. Lesezeit
11 Aufrufe
فريق تحرير certi.news
Aktive Ausnutzung von RouterOS-Schwachstellen ermöglicht vollständige Kontrolle über MikroTik-Geräte

Angreifer versuchen, die Kontrolle über MikroTik-Router zu übernehmen, bei denen der SSH-Dienst über das Internet erreichbar ist, indem sie eine Kette aus zwei aktuellen Schwachstellen im RouterOS-System nutzen. Laut einer Warnung des polnischen CERT finden die Angriffe tatsächlich statt und zielen auf Geräte, die aus öffentlichen Netzwerken erreichbar sind.

Exploit-Kette verschafft dem Angreifer Administratorrechte

Die erste Schwachstelle, registriert unter CVE-2026-67276, betrifft die Umgehung der SSH-Authentifizierung aufgrund einer unvollständigen Überprüfung öffentlicher RSA-Schlüssel. Der Angreifer muss den Benutzernamen und den öffentlichen Modulus-Parameter des Schlüssels dieses Benutzers kennen. Anschließend kann er einen anderen Schlüssel erstellen und sich anmelden, ohne im Besitz des rechtmäßigen privaten Schlüssels zu sein.

Die zweite Schwachstelle, CVE-2026-86060, ist eine Rechteausweitungsschwachstelle in SSH, die auf eine unsachgemäße Verarbeitung speziell gestalteter Benutzernamen zurückgeht. Mit einem manipulierten Benutzernamen kann der Angreifer eine SSH-Sitzung manipulieren und vollständige Administratorrechte erlangen. Das polnische CERT bezeichnete die Exploit-Kette als MikroTrick und wies darauf hin, dass beide Schwachstellen als kritisch eingestuft sind.

Das polnische CERT entdeckte die Schwachstellen mit Unterstützung von GPT-5.5-cyber und GPT-5.6-sol. Die Behörde wies außerdem auf eine dritte Schwachstelle hin, CVE-2026-67277, die den bandwidth-test-Dienst betrifft und es einem nicht authentifizierten Angreifer ermöglicht, Inhalte aus dem Kernel-Speicher offenzulegen oder den Router aus der Ferne zum Absturz oder Neustart zu bringen.

Updates und betroffene Versionen

MikroTik behob die Schwachstellen in den am 3. September veröffentlichten Versionen RouterOS 7.25beta3, 7.24.2, 7.23.4 und 6.49.21. Das polnische CERT überprüfte die Korrekturen, doch das Unternehmen erklärte, dass nur bestimmte Konfigurationen betroffen seien, und veröffentlichte keine weiteren Einzelheiten, um den Benutzern Zeit zur Installation der Updates zu geben.

Die neuen Versionen enthalten einen Mechanismus zur Erkennung einer Kompromittierung, der beim Start nach bekannten Anzeichen nicht autorisierter Änderungen an der Konfiguration sucht, anschließend bösartige Einträge deaktiviert und eine kritische Warnung protokolliert. Das CERT betont jedoch, dass das Fehlen dieses Indikators weder die Sicherheit des Geräts beweist noch die Möglichkeit einer Kompromittierung ausschließt.

Kompromittierungsindikatoren und Reaktionsmaßnahmen

Zu den vom CERT veröffentlichten Indikatoren gehören Protokolleinträge wie login failure for user -2 from <ip> via ssh und user <name> added by ssh:-2@<ip> sowie das Vorhandensein eines Kontos mit weitreichenden Rechten namens ops. Die Behörde brachte die Adresse 82.192.72.4 mit bestätigten erfolgreichen Angriffen in Verbindung, während sie beobachtete, wie die Adresse 103.102.31.18 versuchte, MikroTrick auszunutzen.

Bei Verdacht auf eine Kompromittierung empfiehlt das CERT, den Router zu isolieren, Protokolle und Konfigurationen zu sichern, das Gerät anschließend auf die Werkseinstellungen zurückzusetzen und aus einer vertrauenswürdigen Konfiguration neu aufzusetzen. Dabei sollen Passwörter, Schlüssel und alle relevanten Geheimnisse geändert werden. Bis zur Installation der Updates sollten SSH, WWW, WWW-SSL und der von außen erreichbare bandwidth-test-Dienst eingeschränkt oder deaktiviert werden. Außerdem sollte die Verwendung integrierter SSH-Clients und ausgehender TLS-Verbindungen über nicht vertrauenswürdige Netzwerke vermieden werden.

Warum ist diese Nachricht wichtig?

Daten der ShadowServer Foundation vom 5. September gaben einen Hinweis auf das Ausmaß der Angriffsfläche: Sie erfassten 122.500 MikroTik-Geräte mit exponierter SSH-Schnittstelle. Die Daten geben nicht an, wie viele Geräte tatsächlich von der Ausnutzung betroffen sind. Die Kombination aus Authentifizierungsumgehung und Rechteausweitung macht die bloße Erreichbarkeit von SSH aus dem Internet jedoch zu einem praktischen Risiko, insbesondere weil für die Übernahme der rechtmäßige private Schlüssel nicht erforderlich ist. Daher sollte der neue Erkennungsmechanismus weder als Ersatz für Updates noch für eine forensische Untersuchung von Geräten betrachtet werden, die möglicherweise angegriffen wurden.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen