Cibersegurança

Exploração ativa de vulnerabilidades do RouterOS permite controle total de dispositivos MikroTik

Atacantes tentam explorar uma cadeia de duas vulnerabilidades críticas no MikroTik RouterOS para contornar a autenticação SSH e obter privilégios administrativos completos, com alerta sobre ataques ativos contra dispositivos expostos à internet. A MikroTik lançou atualizações corretivas, enquanto a CERT polonesa recomendou isolar os dispositivos suspeitos de comprometimento e reconstruí-los a partir de configurações confiáveis.

2026-09-07
4 min de leitura
11 visualizações
فريق تحرير certi.news
Exploração ativa de vulnerabilidades do RouterOS permite controle total de dispositivos MikroTik

Atacantes tentam assumir o controle de roteadores MikroTik que disponibilizam o serviço SSH na internet, usando uma cadeia de duas vulnerabilidades recentes no RouterOS. Segundo um alerta da CERT polonesa, os ataques estão efetivamente em andamento e têm como alvo dispositivos acessíveis a partir de redes públicas.

A cadeia de exploração concede privilégios administrativos ao atacante

A primeira vulnerabilidade, registrada sob o identificador CVE-2026-67276, envolve o desvio da autenticação SSH devido à validação incompleta das chaves públicas RSA. O atacante precisa conhecer um nome de usuário e o parâmetro modulus público da chave desse usuário; em seguida, pode criar uma chave diferente e fazer login sem possuir a chave privada legítima.

A segunda vulnerabilidade, CVE-2026-86060, é uma falha de escalonamento de privilégios no SSH causada pelo processamento inadequado de nomes de usuário especialmente elaborados. Usando um nome de usuário modificado, o atacante pode manipular uma sessão SSH e obter privilégios administrativos completos. A CERT polonesa chamou a cadeia de exploração de MikroTrick, observando que as duas vulnerabilidades são classificadas como críticas.

A CERT polonesa descobriu as vulnerabilidades com a ajuda do GPT-5.5-cyber e do GPT-5.6-sol. A entidade também apontou uma terceira vulnerabilidade, CVE-2026-67277, que afeta o serviço bandwidth-test e permite que um atacante não autenticado vaze conteúdo da memória do kernel ou cause remotamente a falha ou a reinicialização do roteador.

Atualizações e versões afetadas

A MikroTik corrigiu as vulnerabilidades nas versões RouterOS 7.25beta3, 7.24.2, 7.23.4 e 6.49.21, lançadas em 3 de setembro. A CERT polonesa revisou as correções, mas a empresa esclareceu que apenas algumas configurações são afetadas e não publicou detalhes adicionais para dar aos usuários tempo para instalar as atualizações.

As novas versões adicionam um mecanismo de detecção de comprometimento que, durante a inicialização, procura indicadores conhecidos de alterações não autorizadas nas configurações, desativa as entradas maliciosas e registra um alerta crítico. Ainda assim, a CERT enfatiza que a ausência desse indicador não comprova a segurança do dispositivo nem exclui a possibilidade de comprometimento.

Indicadores de comprometimento e medidas de resposta

Os indicadores compartilhados pela CERT incluem registros como login failure for user -2 from <ip> via ssh e user <name> added by ssh:-2@<ip>, além da existência de uma conta com privilégios elevados chamada ops. A entidade associou o endereço 82.192.72.4 a ataques bem-sucedidos confirmados, enquanto observou o endereço 103.102.31.18 tentando explorar o MikroTrick.

Quando houver suspeita de comprometimento, a CERT recomenda isolar o roteador, preservar os registros e as configurações, depois restaurar o dispositivo para as configurações de fábrica e reconstruí-lo a partir de uma configuração confiável, alterando as senhas, as chaves e todos os segredos relacionados. Até que as atualizações sejam instaladas, deve-se restringir ou desativar o SSH, o WWW, o WWW-SSL e o serviço bandwidth-test expostos externamente, além de evitar o uso de clientes SSH integrados e conexões TLS de saída por redes não confiáveis.

Por que esta notícia é importante?

Dados da ShadowServer Foundation, apresentados em 5 de setembro, ofereceram uma indicação do tamanho da superfície de exposição ao contabilizar 122.500 dispositivos MikroTik com uma interface SSH exposta. Os dados não determinam quantos dispositivos foram efetivamente afetados pela exploração, mas a combinação do desvio de autenticação com o escalonamento de privilégios torna a simples disponibilização do SSH na internet um risco prático, especialmente porque o controle não exige a chave privada legítima. Portanto, o novo mecanismo de detecção não deve ser considerado um substituto para a atualização ou para a investigação forense de dispositivos que possam ter sido atacados.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias