Dwa błędy, w umiejętnym ich połączeniu, w RouterOS umożliwiają przejęcie pełnej kontroli nad podatnym urządzeniem przez SSH, bez potrzeby podawania żadnych poświadczeń. CERT Polska potwierdziło, że hakerzy już zaczęli wykorzystywać tę możliwość „w terenie” i apeluje o pilną aktualizację oraz sprawdzenie konfiguracji urządzeń.
Zespół dwóch podatności nazwany nieco żartobliwie MikroTrick, a analiza CERT-u wskazuje, że ataki były przeprowadzane co najmniej od 2 września. Napastnicy tworzyli w systemie konto „ops” z wysokimi uprawnieniami. Domyślna konfiguracja RouterOS blokuje dostęp do SSH z internetu, dlatego kluczowa jest konkretna konfiguracja. Otwarcie tej furtki naraża podatny system na opisany atak.
Dwa błędy w SSH
SSH, czyli Secure Shell, jest mechanizmem zdalnego dostępu i zarządzania, dlatego te błędy są szczególnie poważne. Podatność o numerze CVE-2026-67276 dotyczyła niepełnego sprawdzania publicznego klucza RSA przypisanego do użytkownika. Napastnik, znając nazwę konta oraz publiczny moduł klucza, mógł zalogować się bez klucza prywatnego. Tak uzyskany dostęp odpowiadał uprawnieniom zaatakowanego konta.
Drugi błąd, CVE-2026-86060, umożliwiał podniesienie uprawnień danej sesji SSH do pełnych uprawnień administracyjnych poprzez spreparowaną nazwę użytkownika. Obie podatności otrzymały wysoką ocenę 9,2/10 w skali CVSS. Badacze odkryli również błąd w usłudze bandwidth-test, która służy do testowania przepustowości, co mogło prowadzić do wycieków danych z pamięci jądra systemu lub do restartu sprzętu. Inne problemy dotyczyły dodatkowo klienta SSH, obsługi certyfikatów X.509 oraz interfejsu WebFig.
Modele OpenAI w odizolowanym laboratorium
Luki wykrył Sławomir Rozbicki z CERT-u, który wykorzystał modele GPT-5.5-cyber i GPT-5.6-sol w ramach programu OpenAI GTAC. Badacze stworzyli izolowane laboratorium z maszynami MikroTika, dokumentacją oraz zasadami bezpiecznego testowania. W ramach agenta zautomatyzowano proces tworzenia i przywracania maszyn oraz porównywania wersji oprogramowania. Wykorzystanie AI pozwoliło na szybkie i efektywne analizowanie specyfikacji protokołów oraz kodu binarnego, a następnie przygotowywanie skryptów potwierdzających występowanie podatności.

Niezwykle istotne okazało się modelowanie kolejnych stanów protokołów oraz weryfikacja, co nastąpi po pominięciu, powtórzeniu lub przestawieniu któregokolwiek etapu komunikacji. Cały proces powtarzano następnie na docelowym RouterOS-ie.
Poprawki już dostępne i warto z nich skorzystać
Poprawki są już dostępne w kilku wersjach RouterOS-a. CERT Polska potwierdza, że skutecznie uniemożliwiają one przeprowadzanie zaobserwowanych ataków, jednak po ich instalacji należy sprawdzić, czy nasze urządzenia nie zostały już przejęte.
Podczas uruchamiania poprawionego RouterOS-a, system samodzielnie wyszukuje znane ślady nieautoryzowanych zmian w konfiguracji. Mechanizm „flagged” wyłącza rozpoznane podejrzane wpisy, zapisuje krytyczne komunikaty w logach i oznacza urządzenie. Należy jednak pamiętać, że wykrywa on tylko wybrane oznaki włamania, więc ich brak nie oznacza jednoznacznie, że sprzęt jest bezpieczny. Również obecność flagi nie wskazuje jednoznacznie na wykorzystanie „MikroTricka”. W logach warto szukać prób logowania z nazwą użytkownika „-2” oraz prób tworzenia kont, a także zweryfikować, czy wśród użytkowników nie figuruje konto o nazwie „ops”.
Widzisz włam? Zabezpiecz dowody
Jeżeli wdrożenie poprawek nie jest możliwe natychmiastowo, CERT Polska zaleca wyłączenie narażonych usług lub ograniczenie dostępu zdalnego. Dotyczy to w szczególności SSH, WWW/WWW-SSL i serwera bandwidth-test. Przed aktualizacją urządzenie nie powinno także inicjować połączeń TLS ani używać wbudowanych klientów SSH, zwłaszcza gdy komunikacja odbywa się przez niezaufane sieci lub z niezaufanymi hostami. To rozwiązanie jest tymczasowe, ponieważ aktualizacja musi i tak zostać przeprowadzona.
Czytaj również: Wyrzuciłem router operatora i kupiłem nowy. WiFi śmiga jak nigdy przedtem.
W przypadku przejęcia urządzenia należy je odizolować, zabezpieczyć logi oraz konfigurację i zgłosić incydent do CSIRT. Dopiero po tym należy przywrócić ustawienia fabryczne. Warto pamiętać, że przywrócenie pełnej kopii z przejętego routera może spowodować odtworzenie również niepożądanych zmian, więc wszelkie pożądane ustawienia należy odtworzyć ręcznie.
