Beheerders van MikroTik-routers worden gewaarschuwd voor actieve aanvallen waarbij twee kritieke SSH-kwetsbaarheden worden misbruikt om apparaten op afstand over te nemen zonder authenticatie. Zowel MikroTik als de Poolse overheid hebben firmware-updates uitgebracht om deze problemen in RouterOS te verhelpen en adviseren om SSH-toegang vanaf het internet uit te schakelen.
Het Poolse computer emergency response team CERT Polska meldde dat aanvallers de kwetsbaarheden CVE-2026-67276 en CVE-2026-86060 combineren om routers te compromitteren. De eerste kwetsbaarheid betreft een fout in de verificatie van publieke SSH-sleutels, waardoor een aanvaller met kennis van de gebruikersnaam en publieke modulus een alternatieve sleutel kan genereren en zo zonder private key toegang krijgt. De tweede kwetsbaarheid draait om de verwerking van gebruikersnamen die beginnen met een ongeldig teken voor SSH-login, waarmee een aanvaller zijn rechten kan escaleren tot volledige admin-toegang.
MikroTik waarschuwt beheerders dat na het installeren van de updates een "Flagged status" in de logs verschijnt als er sporen van misbruik worden gevonden. CERT Polska benadrukt echter dat het ontbreken van deze melding geen garantie biedt dat een router veilig is. De kwetsbaarheden werden openbaar gemaakt nadat de firmware-updates beschikbaar kwamen, omdat hierdoor ook de onderliggende problemen bekend werden en misbruikers deze proberen te exploiteren.
The Shadowserver Foundation rapporteert dat wereldwijd meer dan 122.000 MikroTik-routers via SSH vanaf het internet bereikbaar zijn, waaronder bijna zevenhonderd in Nederland. Dit betekent niet automatisch dat deze apparaten kwetsbaar zijn, maar benadrukt het risico van directe SSH-toegang tot routers op het internet.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *