Saldırganlar, SSH hizmetini internete açmış MikroTik yönlendiricileri, RouterOS'taki iki yeni açığı zincirleme kullanarak ele geçirmeye çalışıyor. Polonya CERT'inin uyarısına göre saldırılar fiilen devam ediyor ve genel ağlardan erişilebilen cihazları hedef alıyor.
İstismar zinciri saldırgana yönetici ayrıcalıkları veriyor
CVE-2026-67276 olarak kaydedilen ilk açık, RSA genel anahtarlarının doğrulanmasının eksik kalması sonucunda SSH kimlik doğrulamasının atlatılmasıyla ilgili. Saldırganın kullanıcı adını ve o kullanıcının anahtarına ait genel modulus parametresini bilmesi gerekiyor; ardından farklı bir anahtar oluşturup meşru özel anahtara sahip olmadan oturum açabiliyor.
İkinci açık olan CVE-2026-86060 ise özel olarak hazırlanmış kullanıcı adlarının hatalı işlenmesinden kaynaklanan bir SSH ayrıcalık yükseltme açığı. Saldırgan, değiştirilmiş bir kullanıcı adı kullanarak SSH oturumunu manipüle edebiliyor ve tam yönetici ayrıcalıklarına erişebiliyor. Polonya CERT'i istismar zincirine MikroTrick adını verdi ve iki açığın da kritik önem derecesinde sınıflandırıldığını belirtti.
Polonya CERT'i açıkları GPT-5.5-cyber ve GPT-5.6-sol'un yardımıyla keşfetti. Kurum ayrıca bandwidth-test hizmetini etkileyen CVE-2026-67277 adlı üçüncü bir açığa da dikkat çekti. Bu açık, kimliği doğrulanmamış bir saldırganın çekirdek belleğinin içeriğini sızdırmasına veya yönlendiricinin uzaktan çökmesine ya da yeniden başlatılmasına neden olabiliyor.
Güncellemeler ve etkilenen sürümler
MikroTik, açıkları 3 Eylül'de yayımlanan RouterOS 7.25beta3, 7.24.2, 7.23.4 ve 6.49.21 sürümlerinde düzeltti. Polonya CERT'i düzeltmeleri inceledi; ancak şirket yalnızca bazı yapılandırmaların etkilendiğini açıkladı ve kullanıcılara güncellemeleri yüklemeleri için zaman tanımak amacıyla ek ayrıntı yayımlamadı.
Yeni sürümler, başlangıç sırasında yapılandırmalarda yetkisiz değişikliklere ilişkin bilinen göstergeleri arayan, ardından kötü amaçlı girdileri devre dışı bırakan ve kritik bir uyarı kaydeden bir ele geçirme tespit mekanizması ekliyor. Bununla birlikte CERT, bu göstergenin bulunmamasının cihazın güvenli olduğunu kanıtlamadığını ve ele geçirilmiş olma ihtimalini ortadan kaldırmadığını vurguluyor.
Ele geçirilme göstergeleri ve müdahale adımları
CERT'in paylaştığı göstergeler arasında login failure for user -2 from <ip> via ssh ve user <name> added by ssh:-2@<ip> gibi günlük kayıtlarının yanı sıra ops adlı yüksek ayrıcalıklı bir hesabın bulunması yer alıyor. Kurum, 82.192.72.4 adresini doğrulanmış başarılı saldırılarla ilişkilendirirken 103.102.31.18 adresinin MikroTrick'i istismar etmeye çalıştığını gözlemledi.
Ele geçirilme şüphesi olduğunda CERT, yönlendiricinin izole edilmesini, günlüklerin ve yapılandırmaların kaydedilmesini, ardından cihazın fabrika ayarlarına sıfırlanarak güvenilir bir yapılandırmadan yeniden kurulmasını ve parolalarla anahtarlar dahil ilgili tüm gizli bilgilerin değiştirilmesini öneriyor. Güncellemeler yüklenene kadar SSH, WWW, WWW-SSL ve dışarıya açık bandwidth-test hizmeti kısıtlanmalı veya devre dışı bırakılmalı; ayrıca yerleşik SSH istemcilerinin ve güvenilmeyen ağlar üzerinden yapılan giden TLS bağlantılarının kullanılmasından kaçınılmalı.
Bu haber neden önemli?
ShadowServer Foundation'ın 5 Eylül'de sunduğu veriler, saldırı yüzeyinin boyutuna ilişkin bir gösterge sağladı ve SSH arayüzü açık 122.500 MikroTik cihazı saydı. Veriler, fiilen istismardan etkilenen cihazların sayısını belirlemiyor; ancak kimlik doğrulamanın atlatılması ile ayrıcalık yükseltmenin birleşimi, özellikle denetimin meşru özel anahtarı gerektirmemesi nedeniyle, SSH'nin internete açık olmasını pratik bir risk haline getiriyor. Bu nedenle yeni tespit mekanizması, güncellemenin veya saldırıya maruz kalmış olabilecek cihazlarda adli inceleme yapılmasının yerine görülmemeli.