Hackers maken misbruik van een keten van twee recent ontdekte kwetsbaarheden in MikroTik routers om apparaten met via internet toegankelijke SSH-diensten over te nemen. Eén van de beveiligingsproblemen, geregistreerd als CVE-2026-67276, betreft een SSH-authenticatie-omzeiling in MikroTik RouterOS veroorzaakt door onvolledige validatie van RSA-publieke sleutels. Een aanvaller die een gebruikersnaam en de publieke modulus van die gebruiker kent, kan een andere sleutel samenstellen en inloggen zonder de legitieme privésleutel.
De tweede kwetsbaarheid, CVE-2026-86060, is een SSH-privilege-escalatiefout in MikroTik RouterOS door onjuiste verwerking van speciaal opgemaakte gebruikersnamen. Hiermee kunnen aanvallers via een speciaal geconstrueerde gebruikersnaam de SSH-sessie manipuleren en volledige administratieve rechten verkrijgen. Beide kwetsbaarheden zijn ontdekt door het Poolse CERT met ondersteuning van GPT-5.5-cyber en GPT-5.6-sol en zijn als kritiek beoordeeld. Het Poolse CERT waarschuwt dat de exploitketen, aangeduid als "MikroTrick", inmiddels actief wordt misbruikt in het wild. Volgens het CERT vinden er de afgelopen dagen aanvallen plaats op RouterOS-apparaten die vanaf het internet bereikbaar zijn, waarbij deze combinatie van kwetsbaarheden wordt gebruikt om volledige controle over de apparaten te verkrijgen.
Daarnaast wijst het Poolse CERT op een derde kwetsbaarheid, CVE-2026-67277, die de RouterOS bandwidth-test service treft en waarmee ongeauthenticeerde aanvallers kernelgeheugen kunnen uitlekken of de router op afstand kunnen laten crashen of herstarten. MikroTik heeft de kwetsbaarheden opgelost in RouterOS-versies 7.25beta3, 7.24.2, 7.23.4 en 6.49.21, die op 3 september zijn uitgebracht. Het Poolse CERT heeft de patches gevalideerd. Volgens de leverancier zijn niet alle configuraties kwetsbaar, maar er zijn geen details vrijgegeven om gebruikers de tijd te geven de updates toe te passen. De updates bevatten een mechanisme voor detectie van compromittering dat bij het opstarten zoekt naar bekende tekenen van ongeautoriseerde configuratiewijzigingen, kwaadaardige invoer uitschakelt en een kritieke waarschuwing logt. Het CERT benadrukt echter dat het ontbreken van een compromisindicator geen garantie is dat een router niet is gecompromitteerd.
Het Poolse CERT deelt indicatoren van compromittering (IoC's), waaronder specifieke logvermeldingen en de aanwezigheid van een hooggeprivilegieerd ops-account, evenals IP-adressen die zijn gelinkt aan succesvolle aanvallen en pogingen tot exploitatie. Bij vermoeden van compromittering adviseert het CERT de router te isoleren, logs en configuraties veilig te stellen, de router te resetten naar fabrieksinstellingen en opnieuw op te bouwen met een vertrouwde configuratie, waarbij wachtwoorden, sleutels en andere geheimen worden vervangen. Voor wie de updates niet direct kan toepassen, wordt aanbevolen om extern toegankelijke SSH-, WWW/WWW-SSL- en bandwidth-testdiensten te beperken of uit te schakelen en het gebruik van ingebouwde SSH-clients en uitgaande TLS-verbindingen via onbetrouwbare netwerken te vermijden. Volgens gegevens van The ShadowServer Foundation waren er op 5 september 122.500 MikroTik-apparaten met een open SSH-interface, hoewel het exacte aantal kwetsbare apparaten niet bekend is.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *