
Najważniejsze w 60 sekund
- CERT Polska potwierdza aktywne ataki na urządzenia RouterOS dostępne z internetu.
- Połączenie dwóch błędów, nazwane MikroTrick, może pozwolić na pełne przejęcie urządzenia bez uwierzytelnienia, gdy SSH jest dostępne z publicznych sieci.
- Poprawki znajdują się w wersjach 7.24.2, 7.23.4, 6.49.21 oraz 7.25beta3.
- Po aktualizacji trzeba sprawdzić logi, znacznik
Flagged, użytkowników, skrypty, harmonogram, proxy i tunele. - Brak znacznika
Flaggednie dowodzi, że urządzenie jest bezpieczne.
Router znajduje się na styku firmy i internetu. Kontroluje ruch, dostęp do sieci i często połączenia VPN. Jego przejęcie może więc oznaczać znacznie więcej niż awarię jednego urządzenia: napastnik może zmieniać konfigurację, utrzymywać dostęp do sieci albo kierować ruch w niepożądany sposób.
Co potwierdził CERT Polska?
5 września 2026 roku CERT Polska poinformował o sześciu podatnościach w MikroTik RouterOS. Zespół potwierdził, że kombinacja dwóch z nich jest wykorzystywana w rzeczywistych atakach do przejmowania urządzeń z usługą SSH dostępną z publicznych sieci. Ten łańcuch otrzymał nazwę MikroTrick.
Problemy dotyczą kilku elementów RouterOS: serwera i klienta SSH, usługi bandwidth-test, obsługi certyfikatów X.509 oraz interfejsu WebFig. Producent udostępnił poprawione pakiety, a CERT Polska zaleca pilną aktualizację.
Które podatności są najważniejsze?
CVE-2026-67276 (CVSS 9.2) dotyczy weryfikacji kluczy używanych do logowania przez SSH. W określonych warunkach może pozwolić napastnikowi zalogować się jako istniejący użytkownik bez posiadania właściwego klucza prywatnego.
CVE-2026-86060 (CVSS 9.2) umożliwia manipulowanie uprawnieniami sesji SSH przy użyciu spreparowanej nazwy użytkownika. W efekcie nieautoryzowana sesja może uzyskać pełne uprawnienia administracyjne RouterOS.
CVE-2026-67277 (CVSS 8.8) dotyczy usługi bandwidth-test i może prowadzić do ujawnienia fragmentów pamięci jądra lub zdalnego restartu systemu. Pozostałe zgłoszone błędy obejmują m.in. walidację certyfikatów, obsługę sesji SSH i odczyt plików przez WebFig.
Które wersje zawierają poprawki?
- RouterOS 6 Long-term: 6.49.21
- RouterOS 7 Long-term: 7.23.4
- RouterOS 7 Stable: 7.24.2
- RouterOS 7 Beta: 7.25beta3
Należy zainstalować właściwe dla używanej gałęzi wydanie lub nowszą wersję zawierającą te poprawki. Przed aktualizacją warto wykonać kontrolowaną kopię konfiguracji i zaplanować krótkie okno serwisowe, ale nie odkładać działania bezterminowo.
Cztery działania do wykonania od razu
- Ustal wersję i ekspozycję urządzenia. Sprawdź, które routery działają w firmie i czy SSH, WWW/WWW-SSL albo bandwidth-test są osiągalne z internetu.
- Zainstaluj poprawioną wersję RouterOS. Użyj wersji właściwej dla swojej gałęzi i sprawdź po restarcie, czy urządzenie rzeczywiście uruchomiło nowe wydanie.
- Do czasu aktualizacji odetnij narażone usługi. Wyłącz je albo ogranicz dostęp wyłącznie do zaufanych sieci zarządzających lub VPN. To rozwiązanie tymczasowe — nie zastępuje poprawki.
- Po aktualizacji wykonaj kontrolę bezpieczeństwa. Sprawdź logi, znacznik
Flagged, konta użytkowników, skrypty, harmonogram, proxy, tunele i inne nierozpoznane zmiany.
Co oznacza znacznik „Flagged”?
W poprawionych wersjach RouterOS mechanizm uruchamiany podczas startu sprawdza konfigurację pod kątem wybranych oznak nieautoryzowanych zmian. Gdy je rozpozna, może wyłączyć podejrzane wpisy, zapisać krytyczny komunikat w logu i ustawić znacznik Flagged.
Flagged jest sygnałem możliwej wcześniejszej kompromitacji, a nie diagnozą jednej konkretnej luki. Jednocześnie brak flagi nie oznacza, że router jest na pewno czysty, ponieważ mechanizm wykrywa tylko wybrane ślady.
CERT Polska wskazuje także charakterystyczne wpisy logów związane z nieudanym logowaniem użytkownika -2 i dodaniem użytkownika przez sesję ssh:-2. Dodatkowym wskaźnikiem jest nieznane, bardzo uprzywilejowane konto o nazwie ops. Każdy z takich artefaktów trzeba niezwłocznie zbadać.
Co zrobić przy podejrzeniu przejęcia?
- Odizoluj urządzenie od sieci.
- Przed resetem zabezpiecz logi i konfigurację oraz nie kasuj znacznika
Flagged. - Zgłoś incydent do właściwego zespołu CSIRT zgodnie z instrukcjami CERT Polska.
- Po zabezpieczeniu materiału przywróć urządzenie do ustawień fabrycznych i skonfiguruj je ponownie z zaufanego źródła.
- Zmień hasła, klucze i inne sekrety, które mogły być dostępne z routera.
Nie należy bezrefleksyjnie odtwarzać pełnej kopii konfiguracji pochodzącej z potencjalnie przejętego urządzenia, ponieważ można w ten sposób przywrócić niepożądane zmiany.
Cztery pytania, które właściciel firmy powinien zadać administratorowi
- Czy w naszej sieci działają urządzenia MikroTik i jaka jest ich wersja RouterOS?
- Czy usługi zarządzania są dostępne z internetu?
- Czy zainstalowano poprawkę i sprawdzono znacznik
Flaggedoraz logi? - Czy konfiguracja nie zawiera nieznanych kont, skryptów, tuneli lub serwerów proxy?
Jak Smart Systems może pomóc?
Możemy zinwentaryzować urządzenia MikroTik, bezpiecznie zaplanować aktualizację, ograniczyć dostęp do usług zarządzania i sprawdzić konfigurację pod kątem oznak naruszenia. Jeśli pojawią się podejrzane ślady, pomożemy zabezpieczyć materiał i zaplanować dalsze działania.
Korzystasz z MikroTika i nie wiesz, czy router jest bezpieczny?
Nie czekaj na awarię. Zadzwoń i sprawdźmy urządzenie.
Źródła
- CERT Polska — Krytyczne podatności w MikroTik RouterOS są aktywnie wykorzystywane
- CERT Polska — zestawienie podatności w MikroTik RouterOS
- MikroTik — September 2026 vulnerability
Materiał ma charakter informacyjny i został przygotowany na podstawie komunikatów dostępnych 09.09.2026. Ze względów bezpieczeństwa nie publikujemy kodu wykorzystującego podatności ani instrukcji prowadzenia ataku.
