To nie jest już wyłącznie teoretyczna podatność opisana w bazie CVE. CERT Polska potwierdził aktywne ataki na urządzenia MikroTik RouterOS dostępne z Internetu. W obserwowanych incydentach atakujący wykorzystywali łańcuch dwóch krytycznych podatności, określony nazwą MikroTrick, do przejmowania pełnej kontroli nad routerami, których usługa SSH była osiągalna z publicznych sieci.
Co właściwie odkryto w RouterOS?
Zespół CERT Polska zidentyfikował sześć podatności w RouterOS. Dotyczą one m.in. serwera i klienta SSH, usługi bandwidth-test, walidacji certyfikatów X.509 oraz interfejsu WebFig. Dwie najpoważniejsze otrzymały ocenę CVSS 9.2. Połączone w jeden łańcuch pozwalają ominąć uwierzytelnianie i uzyskać bardzo wysokie uprawnienia na urządzeniu.
- CVE-2026-67276 — obejście mechanizmu uwierzytelniania SSH, CVSS 9.2
- CVE-2026-86060 — manipulacja uprawnieniami sesji SSH przez spreparowaną nazwę użytkownika, CVSS 9.2
- CVE-2026-67277 — problemy w usłudze bandwidth-test mogące prowadzić do wycieku pamięci lub zdalnego restartu urządzenia, CVSS 8.8
- pozostałe błędy dotyczą m.in. X.509, przepływu sesji SSH oraz WebFig
MikroTrick — jak wygląda wektor ataku?
Najbardziej niebezpieczny scenariusz zaczyna się w chwili, gdy usługa SSH routera jest dostępna z niezaufanej lub publicznej sieci. Atakujący nie musi prowadzić klasycznego brute force na hasło. W obserwowanym łańcuchu podatności możliwe jest obejście mechanizmów uwierzytelnienia, a następnie uzyskanie pełnych praw administracyjnych. CERT Polska potwierdził realne wykorzystanie tej kombinacji w atakach na urządzenia wystawione do Internetu.
W praktyce oznacza to, że silne hasło albo logowanie kluczem SSH nie powinno być traktowane jako wystarczająca ochrona podatnego urządzenia, jeśli usługa zarządzająca jest publicznie osiągalna. Kluczowym zabezpieczeniem pozostaje instalacja poprawionej wersji RouterOS i ograniczenie usług administracyjnych wyłącznie do zaufanych sieci lub VPN.
Kogo problem dotyczy najbardziej?
- firm korzystających z MikroTik jako routera brzegowego
- biur, sklepów, magazynów, szkół i instytucji z własnym RouterOS
- administratorów, którzy udostępnili SSH od strony WAN
- instalacji, w których port administracyjny został przekierowany lub dopuszczony regułą firewalla
- operatorów i integratorów zarządzających wieloma urządzeniami RouterOS
- organizacji, które od dawna nie aktualizowały RouterOS i nie kontrolowały ekspozycji usług zarządzających
Domyślna konfiguracja wielu urządzeń przeznaczonych dla użytkowników domowych blokuje SSH od strony Internetu. MikroTik podkreśla jednak, że jeśli port został wcześniej ręcznie otwarty, administrator powinien natychmiast ograniczyć dostęp do zaufanych adresów lub — jeszcze lepiej — zarządzać urządzeniem przez bezpieczny VPN, np. WireGuard.
Dlaczego przejęcie routera jest dla firmy tak groźne?
Router brzegowy stoi pomiędzy siecią firmy a Internetem. Jeżeli napastnik uzyska pełną kontrolę nad takim urządzeniem, nie przejmuje jedynie „pudełka od Internetu”. Otrzymuje strategiczną pozycję w infrastrukturze, z której może zmieniać routing, reguły firewalla, tworzyć tunele, dodawać konta administracyjne, modyfikować DNS lub utrzymywać sobie zdalny dostęp.
- utrata kontroli nad ruchem wychodzącym i przychodzącym firmy
- możliwość utworzenia stałego dostępu do sieci wewnętrznej
- próby przechwytywania lub przekierowywania ruchu
- zmiany w DNS i przekierowanie użytkowników do fałszywych usług
- wyłączenie firewalla albo otwarcie kolejnych usług do Internetu
- wykorzystanie urządzenia jako elementu dalszego ataku lub infrastruktury przestępczej
- przestój firmy po utracie dostępu do Internetu, VPN, systemów chmurowych lub usług lokalnych
- ryzyko eskalacji incydentu na serwery, stacje robocze, NAS-y, monitoring i inne segmenty sieci
Jak sprawdzić, czy MikroTik może być narażony?
- sprawdź dokładną wersję RouterOS i kanał aktualizacji
- zweryfikuj, czy SSH jest dostępne od strony publicznego adresu IP
- sprawdź reguły Input w firewallu i konfigurację /ip service
- przejrzyj użytkowników i grupy uprawnień
- sprawdź Scripts oraz Scheduler pod kątem nieznanych wpisów
- zweryfikuj konfigurację proxy, tuneli VPN i nietypowych tras
- przejrzyj log pod kątem zdarzeń SSH i komunikatu Flagged
- porównaj konfigurację z wcześniej znaną, zaufaną wersją
Jakie wersje zawierają poprawki?
Według komunikatu producenta poprawki znajdują się w RouterOS 7.24.2, 7.23.4, 6.49.21 oraz 7.25beta3 i nowszych wydaniach odpowiednich kanałów. CERT Polska publikuje bardziej szczegółowe zakresy wersji dla poszczególnych CVE, dlatego przy starszych instalacjach nie należy zakładać bezpieczeństwa tylko dlatego, że urządzenie „działa od lat bez problemów”.
Co oznacza status „Flagged”?
W poprawionych wydaniach RouterOS podczas uruchamiania analizuje konfigurację w poszukiwaniu wybranych oznak nieautoryzowanych zmian. Jeżeli je rozpozna, może wyłączyć podejrzane wpisy, zapisać krytyczny komunikat w logu i oznaczyć urządzenie statusem Flagged.
Brak statusu Flagged nie jest jednak dowodem, że router nigdy nie został naruszony. Mechanizm wykrywa tylko określone artefakty. CERT Polska zaleca po aktualizacji dodatkowo sprawdzić użytkowników, skrypty, harmonogram, serwery proxy, tunele i inne elementy konfiguracji.
Jakich śladów szukać w logach?
CERT Polska wskazał w obserwowanych atakach m.in. nietypowe wpisy logowania SSH związane z użytkownikiem „-2”, dodawaniem konta przez sesję ssh:-2 oraz obecnością wysoko uprzywilejowanego konta „ops”. Takie artefakty należy traktować jako sygnał wymagający natychmiastowej analizy. Ich brak nie wyklucza jednak kompromitacji.
Co zrobić teraz — praktyczna kolejność działań
- zabezpiecz aktualną konfigurację i potrzebne dane diagnostyczne
- zaktualizuj RouterOS do poprawionego wydania
- sprawdź, czy urządzenie nie zostało oznaczone jako Flagged
- przejrzyj konta, skrypty, scheduler, proxy, tunele, trasy i reguły firewalla
- zamknij dostęp administracyjny z Internetu, jeśli nie jest absolutnie wymagany
- do zdalnego zarządzania wykorzystaj VPN i ograniczenia źródłowych adresów IP
- jeżeli istnieją oznaki kompromitacji — potraktuj urządzenie jako przejęte i przeprowadź obsługę incydentu
Podejrzenie przejęcia? Nie przywracaj bezrefleksyjnie starego backupu
CERT Polska zaleca, aby przy oznakach kompromitacji najpierw odizolować urządzenie i zabezpieczyć logi oraz konfigurację do analizy. Następnie router powinien zostać przywrócony do ustawień fabrycznych i skonfigurowany ponownie na podstawie zaufanej, zweryfikowanej konfiguracji. Pełny backup wykonany już po przejęciu może zawierać elementy pozostawione przez atakującego.
Czy zmiana portu SSH wystarczy?
Nie. Nietypowy numer portu może ograniczyć część automatycznego skanowania, ale nie usuwa podatności. Jeżeli usługa nadal jest osiągalna z niezaufanej sieci, nie należy traktować zmiany numeru portu jako zabezpieczenia przed tym problemem. Najważniejsze są poprawiona wersja RouterOS i właściwa segmentacja dostępu administracyjnego.
MikroTik w firmie — dobry sprzęt również wymaga utrzymania
MikroTik jest bardzo popularny w małych firmach, biurach, szkołach i rozbudowanych sieciach. Duże możliwości RouterOS są jego zaletą, ale sprawiają też, że router wymaga świadomej administracji: aktualizacji, kontroli usług, poprawnego firewalla, backupu konfiguracji, bezpiecznego VPN i okresowych przeglądów.
Źródła i komunikaty bezpieczeństwa
- CERT Polska — Krytyczne podatności w MikroTik RouterOS są aktywnie wykorzystywane, 5 września 2026
- CERT Polska — Podatności w oprogramowaniu MikroTik RouterOS, zestawienie CVE i podatnych wersji
- MikroTik Security — September 2026 vulnerability, 3 września 2026
- CERT Polska — poradnik zabezpieczania logów i konfiguracji MikroTik