You are here
Home > Novosti > Upozorenj: kritična ranjivosti u MikroTik RouterOS-u. Preporučuje se hitna nadogradnja.

Upozorenj: kritična ranjivosti u MikroTik RouterOS-u. Preporučuje se hitna nadogradnja.

Poljski CERT (CERT Polska) identificirao je i koordinirao objavu šest ranjivosti u sustavu MikroTik RouterOS. Kombinacijom dviju od njih (CVE-2026-67276 i CVE-2026-86060), nazvanom “MikroTrick”, napadač može bez autentikacije preuzeti potpunu kontrolu nad uređajem ako je na njemu omogućen udaljeni pristup putem SSH protokola.

Potvrđeno je da se ova kombinacija ranjivosti aktivno iskorištava u napadima na RouterOS uređaje dostupne s interneta, a napadi traju najmanje od 2. rujna 2026.

Objavljene zakrpe sprječavaju uočene napade.

Ranjivosti pogađaju SSH poslužitelj i klijent, uslugu bandwidth-test, obradu X.509 certifikata te WebFig sučelje. Najozbiljnije od njih omogućuju zaobilaženje SSH autentikacije korištenjem izrađenog javnog ključa (CVE-2026-67276, CVSS 9.2) te podizanje ovlasti putem posebno oblikovanog korisničkog imena prilikom SSH prijave (CVE-2026-86060, CVSS 9.2). Njihovom kombinacijom napadač bez poznavanja lozinke ili privatnog ključa potencijalno može dobiti pune administratorske ovlasti nad uređajem.

MikroTik je izdao zakrpe u verzijama 7.25beta3, 7.24.2, 7.23.4 i 6.49.21.

Nacionalni CERT preporučuje hitnu nadogradnju svih RouterOS uređaja na jednu od navedenih verzija, te potom provjeru konfiguracije zbog eventualnih nepoznatih korisnika, skripti, zadataka u planeru, proxy poslužitelja i tunela.

Kako prepoznati moguću kompromitaciju

U ažuriranim verzijama RouterOS pri pokretanju provjerava konfiguraciju i, ako pronađe poznate tragove neovlaštenih izmjena, postavlja oznaku “Flagged”. Odsutnost te oznake ne jamči da uređaj nije kompromitiran.

Mogući pokazatelji napada u zapisniku (log) uređaja:

login failure for user -2 from via ssh
user added by ssh:-2@

Dodatni pokazatelj je prisutnost korisnika s imenom “ops” koji ima administratorske ovlasti.

Prema analizi poljskog CERT, napadi su zabilježeni s IP adresa 82.192.72.4 (uspješna kompromitacija) i 103.102.31.18 (pokušaji iskorištavanja).

Ako nadogradnja nije odmah moguća

Do primjene zakrpe preporučuje se:

  • onemogućiti pristup SSH, WWW/WWW-SSL i bandwidth-test uslugama izvan pouzdanih upravljačkih mreža;
  • ne koristiti ugrađene SSH klijente uređaja (/system ssh, /system ssh-exec) za spajanje na nepouzdane mreže ili hostove.

Ove mjere samo smanjuju izloženost i ne zamjenjuju instalaciju zakrpa.

Ako sumnjate na kompromitaciju

Uređaj izolirajte od mreže, sačuvajte zapise i konfiguraciju prije bilo kakvog resetiranja te prijavite incident Nacionalnom CERT-u. Nakon toga uređaj vratite na tvorničke postavke, ponovno ga konfigurirajte iz pouzdanog izvora i promijenite sve lozinke i ključeve. Ne vraćajte sigurnosnu kopiju konfiguracije s potencijalno kompromitiranog uređaja.

Više informacija o ranjivostima dostupno je u izvornom priopćenju poljskog CERT-a i u MikroTikovom sigurnosnom biltenu.

Top
More in Novosti
Upozorenje: WhatsApp prijevara “Glasajte za moje dijete”

Nacionalni CERT zaprimio je prijave o phishing (smishing) prijevari putem preuzetog WhatsApp računa te je prijavio prijevare izvorima incidenta i...

Close