Pomoc zdalnaZadzwoń: 533 731 908
Pilne ostrzeżenie

MikroTik RouterOS: ataki już trwają.

CERT Polska potwierdził aktywne wykorzystanie łańcucha podatności „MikroTrick”. Jeżeli usługa SSH urządzenia jest dostępna z publicznych sieci, napastnik może przejąć pełną kontrolę bez uwierzytelnienia.

Pilny alert Smart Systems: aktywne ataki na MikroTik RouterOS

Najważniejsze w 60 sekund

  • CERT Polska potwierdza aktywne ataki na urządzenia RouterOS dostępne z internetu.
  • Połączenie dwóch błędów, nazwane MikroTrick, może pozwolić na pełne przejęcie urządzenia bez uwierzytelnienia, gdy SSH jest dostępne z publicznych sieci.
  • Poprawki znajdują się w wersjach 7.24.2, 7.23.4, 6.49.21 oraz 7.25beta3.
  • Po aktualizacji trzeba sprawdzić logi, znacznik Flagged, użytkowników, skrypty, harmonogram, proxy i tunele.
  • Brak znacznika Flagged nie dowodzi, że urządzenie jest bezpieczne.

Router znajduje się na styku firmy i internetu. Kontroluje ruch, dostęp do sieci i często połączenia VPN. Jego przejęcie może więc oznaczać znacznie więcej niż awarię jednego urządzenia: napastnik może zmieniać konfigurację, utrzymywać dostęp do sieci albo kierować ruch w niepożądany sposób.

Co potwierdził CERT Polska?

5 września 2026 roku CERT Polska poinformował o sześciu podatnościach w MikroTik RouterOS. Zespół potwierdził, że kombinacja dwóch z nich jest wykorzystywana w rzeczywistych atakach do przejmowania urządzeń z usługą SSH dostępną z publicznych sieci. Ten łańcuch otrzymał nazwę MikroTrick.

Problemy dotyczą kilku elementów RouterOS: serwera i klienta SSH, usługi bandwidth-test, obsługi certyfikatów X.509 oraz interfejsu WebFig. Producent udostępnił poprawione pakiety, a CERT Polska zaleca pilną aktualizację.

Które podatności są najważniejsze?

CVE-2026-67276 (CVSS 9.2) dotyczy weryfikacji kluczy używanych do logowania przez SSH. W określonych warunkach może pozwolić napastnikowi zalogować się jako istniejący użytkownik bez posiadania właściwego klucza prywatnego.

CVE-2026-86060 (CVSS 9.2) umożliwia manipulowanie uprawnieniami sesji SSH przy użyciu spreparowanej nazwy użytkownika. W efekcie nieautoryzowana sesja może uzyskać pełne uprawnienia administracyjne RouterOS.

CVE-2026-67277 (CVSS 8.8) dotyczy usługi bandwidth-test i może prowadzić do ujawnienia fragmentów pamięci jądra lub zdalnego restartu systemu. Pozostałe zgłoszone błędy obejmują m.in. walidację certyfikatów, obsługę sesji SSH i odczyt plików przez WebFig.

Najważniejsze: nie należy czekać na potwierdzenie, że konkretne urządzenie zostało zaatakowane. Skoro ataki są aktywne, najpierw trzeba ograniczyć ekspozycję i zainstalować poprawkę, a następnie sprawdzić ślady możliwego przejęcia.

Które wersje zawierają poprawki?

  • RouterOS 6 Long-term: 6.49.21
  • RouterOS 7 Long-term: 7.23.4
  • RouterOS 7 Stable: 7.24.2
  • RouterOS 7 Beta: 7.25beta3

Należy zainstalować właściwe dla używanej gałęzi wydanie lub nowszą wersję zawierającą te poprawki. Przed aktualizacją warto wykonać kontrolowaną kopię konfiguracji i zaplanować krótkie okno serwisowe, ale nie odkładać działania bezterminowo.

Cztery działania do wykonania od razu

  1. Ustal wersję i ekspozycję urządzenia. Sprawdź, które routery działają w firmie i czy SSH, WWW/WWW-SSL albo bandwidth-test są osiągalne z internetu.
  2. Zainstaluj poprawioną wersję RouterOS. Użyj wersji właściwej dla swojej gałęzi i sprawdź po restarcie, czy urządzenie rzeczywiście uruchomiło nowe wydanie.
  3. Do czasu aktualizacji odetnij narażone usługi. Wyłącz je albo ogranicz dostęp wyłącznie do zaufanych sieci zarządzających lub VPN. To rozwiązanie tymczasowe — nie zastępuje poprawki.
  4. Po aktualizacji wykonaj kontrolę bezpieczeństwa. Sprawdź logi, znacznik Flagged, konta użytkowników, skrypty, harmonogram, proxy, tunele i inne nierozpoznane zmiany.

Co oznacza znacznik „Flagged”?

W poprawionych wersjach RouterOS mechanizm uruchamiany podczas startu sprawdza konfigurację pod kątem wybranych oznak nieautoryzowanych zmian. Gdy je rozpozna, może wyłączyć podejrzane wpisy, zapisać krytyczny komunikat w logu i ustawić znacznik Flagged.

Flagged jest sygnałem możliwej wcześniejszej kompromitacji, a nie diagnozą jednej konkretnej luki. Jednocześnie brak flagi nie oznacza, że router jest na pewno czysty, ponieważ mechanizm wykrywa tylko wybrane ślady.

CERT Polska wskazuje także charakterystyczne wpisy logów związane z nieudanym logowaniem użytkownika -2 i dodaniem użytkownika przez sesję ssh:-2. Dodatkowym wskaźnikiem jest nieznane, bardzo uprzywilejowane konto o nazwie ops. Każdy z takich artefaktów trzeba niezwłocznie zbadać.

Co zrobić przy podejrzeniu przejęcia?

  1. Odizoluj urządzenie od sieci.
  2. Przed resetem zabezpiecz logi i konfigurację oraz nie kasuj znacznika Flagged.
  3. Zgłoś incydent do właściwego zespołu CSIRT zgodnie z instrukcjami CERT Polska.
  4. Po zabezpieczeniu materiału przywróć urządzenie do ustawień fabrycznych i skonfiguruj je ponownie z zaufanego źródła.
  5. Zmień hasła, klucze i inne sekrety, które mogły być dostępne z routera.

Nie należy bezrefleksyjnie odtwarzać pełnej kopii konfiguracji pochodzącej z potencjalnie przejętego urządzenia, ponieważ można w ten sposób przywrócić niepożądane zmiany.

Cztery pytania, które właściciel firmy powinien zadać administratorowi

  1. Czy w naszej sieci działają urządzenia MikroTik i jaka jest ich wersja RouterOS?
  2. Czy usługi zarządzania są dostępne z internetu?
  3. Czy zainstalowano poprawkę i sprawdzono znacznik Flagged oraz logi?
  4. Czy konfiguracja nie zawiera nieznanych kont, skryptów, tuneli lub serwerów proxy?

Jak Smart Systems może pomóc?

Możemy zinwentaryzować urządzenia MikroTik, bezpiecznie zaplanować aktualizację, ograniczyć dostęp do usług zarządzania i sprawdzić konfigurację pod kątem oznak naruszenia. Jeśli pojawią się podejrzane ślady, pomożemy zabezpieczyć materiał i zaplanować dalsze działania.

Korzystasz z MikroTika i nie wiesz, czy router jest bezpieczny?

Nie czekaj na awarię. Zadzwoń i sprawdźmy urządzenie.

Zadzwoń: +48 533 731 908

Źródła

Materiał ma charakter informacyjny i został przygotowany na podstawie komunikatów dostępnych 09.09.2026. Ze względów bezpieczeństwa nie publikujemy kodu wykorzystującego podatności ani instrukcji prowadzenia ataku.