Netwerkfabrikant MikroTik heeft beveiligingsupdates vrijgegeven voor zes kwetsbaarheden in zijn RouterOS-firmware. Twee van deze kwetsbaarheden kunnen gecombineerd worden om apparaten zonder authenticatie via SSH over te nemen. Deze exploitketen, bekend als MikroTrick, wordt al actief misbruikt door aanvallers in het wild.

De kwetsbaarheden, ontdekt door onderzoekers van CERT Polska, bevinden zich in verschillende firmwarecomponenten, waaronder de SSH-server en -client, de bandwidth-testservice, de X.509-certificaatverwerking en de WebFig-interface. Volgens een rapport van het Poolse CERT-team worden er sinds kort aanvallen waargenomen op RouterOS-apparaten die via internet bereikbaar zijn. Aanvallers gebruiken deze combinatie van kwetsbaarheden om volledige controle te krijgen over apparaten met een publiek toegankelijke SSH-service.

MikroTik heeft patches uitgebracht in RouterOS-versies 7.25 beta 3, 7.24.2, 7.23.4 en 6.49.21 en raadt af om de SSH-service op de internetinterface te activeren. Hoewel dit niet standaard is ingeschakeld, blijkt uit scans van de Shadowserver Foundation dat meer dan 122.500 MikroTik-apparaten via SSH vanaf internet bereikbaar zijn, met de meeste in Brazilië, de Verenigde Staten en Indonesië. Het bedrijf adviseert om indien de SSH-poort handmatig is geopend, deze alleen toegankelijk te maken voor vertrouwde IP-adressen of nog beter, een sterke VPN zoals WireGuard te gebruiken en geen managementpoorten open te zetten, zoals vermeld in de advisory van MikroTik.

De ernstigste kwetsbaarheid, geregistreerd als CVE-2026-67276, betreft een fout in de validatie van RSA publieke sleutels, een cruciaal onderdeel van SSH-authenticatie. Door een implementatiefout vergelijkt RouterOS niet de volledige publieke sleutel die een gebruiker presenteert. Hierdoor kan een aanvaller die de gebruikersnaam en de publieke modulus kent, een private sleutel creëren waarmee hij zich als die gebruiker kan authenticeren. De aanvaller verkrijgt daarmee de rechten van de betreffende gebruiker. Een tweede kwetsbaarheid (CVE-2026-86060) maakt privilege-escalatie naar root mogelijk door een fout in de SSH-implementatie bij het verwerken van gebruikersnamen met speciale tekens aan het begin. Dit stelt aanvallers in staat om gebruikersnamen te maken met volledige administratieve rechten op het besturingssysteem.

Als mitigatie heeft MikroTik een 'Flagged' status toegevoegd die aangeeft dat een routerconfiguratie tekenen van ongeautoriseerde wijzigingen vertoont, maar niet welke kwetsbaarheid is misbruikt. Het ontbreken van deze status betekent niet dat het apparaat veilig is, aangezien onbekende kwetsbaarheden niet uitgesloten kunnen worden, aldus het CERT Polska-team. Apparaten met de 'Flagged' status dienen direct geïsoleerd te worden, waarna configuraties en logs veiliggesteld moeten worden. Vervolgens moet het apparaat worden teruggezet naar fabrieksinstellingen en opnieuw worden geconfigureerd met een schone configuratie. Alle gebruikte sleutels en wachtwoorden moeten worden vervangen. Indien het niet mogelijk is om direct updates toe te passen, wordt aanbevolen de SSH-service uit te schakelen.