攻撃者は、SSHサービスをインターネットに公開しているMikroTikルーターを、RouterOSの最近発見された2件の脆弱性を連鎖的に利用して制御しようとしている。ポーランドCERTの警告によると、攻撃は実際に進行しており、公共ネットワークからアクセス可能なデバイスが標的になっている。
悪用チェーンにより攻撃者は管理者権限を取得可能
1件目の脆弱性はCVE-2026-67276として登録されており、RSA公開鍵の検証が不完全であることに起因するSSH認証バイパスに関するものだ。攻撃者はユーザー名と、そのユーザーの公開鍵のmodulusパラメーターを知る必要がある。その後、別の鍵を作成し、正規の秘密鍵を所有していなくてもログインできる。
2件目の脆弱性CVE-2026-86060は、特別に細工されたユーザー名の不適切な処理に起因する、SSHにおける権限昇格の脆弱性だ。変更されたユーザー名を使用することで、攻撃者はSSHセッションを操作し、完全な管理者権限にアクセスできる。ポーランドCERTはこの悪用チェーンをMikroTrickと名付け、両脆弱性が重大度「クリティカル」に分類されていると指摘した。
ポーランドCERTは、GPT-5.5-cyberおよびGPT-5.6-solの支援を受けて脆弱性を発見した。同機関はさらに、bandwidth-testサービスに影響する3件目の脆弱性CVE-2026-67277にも言及した。この脆弱性により、認証されていない攻撃者はカーネルメモリの内容を漏えいさせたり、ルーターをクラッシュまたは遠隔再起動させたりできる。
アップデートと影響を受けるバージョン
MikroTikは、RouterOS 7.25beta3、7.24.2、7.23.4、6.49.21で脆弱性を修正した。これらは9月3日にリリースされた。ポーランドCERTは修正を確認したが、同社は一部の設定のみが影響を受けると説明し、ユーザーがアップデートをインストールする時間を確保するため、追加の詳細は公開しなかった。
新しいバージョンには、起動時に既知の不正な設定変更の兆候を検索し、悪意のあるエントリを無効化して重大な警告を記録する侵害検出メカニズムが追加されている。ただしCERTは、この兆候がないことはデバイスの安全性を証明するものではなく、侵害の可能性を否定するものでもないと強調している。
侵害の兆候と対応手順
CERTが共有した兆候には、login failure for user -2 from <ip> via sshやuser <name> added by ssh:-2@<ip>などのログに加え、opsという名前の高権限アカウントの存在が含まれる。同機関は82.192.72.4を確実な攻撃成功に関連付け、一方で103.102.31.18がMikroTrickの悪用を試みていることを確認した。
侵害が疑われる場合、CERTはルーターを隔離し、ログと設定を保存したうえで、デバイスを工場出荷時の設定にリセットし、信頼できる設定から再構築するよう推奨している。その際、パスワード、鍵、関連するすべての秘密情報を変更する必要がある。アップデートをインストールするまでの間は、SSH、WWW、WWW-SSL、外部に公開されたbandwidth-testサービスを制限または無効化し、組み込みのSSHクライアントや、信頼できないネットワーク経由の送信TLS接続の使用を避けるべきだ。
なぜこのニュースが重要なのか
ShadowServer Foundationが9月5日に提供したデータは、露出範囲の規模を示す手がかりとなった。同財団は、SSHインターフェースを公開しているMikroTikデバイスを122,500台確認した。データは、実際に悪用の影響を受けたデバイス数を示していないが、認証バイパスと権限昇格の組み合わせにより、SSHをインターネット上で利用可能にしているだけでも現実的なリスクとなる。特に、制御の取得に正規の秘密鍵を必要としないためだ。したがって、新しい検出メカニズムを、アップデートや、攻撃を受けた可能性のあるデバイスに対するフォレンジック調査の代替とみなしてはならない。