MikroTrick lanac ugrožava MikroTik rutere dostupne preko SSH-a

CERT Polska je opisao lanac MikroTrick, koji povezuje dve SSH ranjivosti u MikroTik RouterOS-u: CVE-2026-67279 i CVE-2026-86060. Napadač može steći potpunu administratorsku kontrolu nad ruterom dostupnim preko interneta bez lozinke, SSH ključa i uspešno završene autentikacije. MikroTik je ispravke objavio u verzijama RouterOS 6.49.21, 7.23.4 i 7.24.2.
Zapisi o napadima pojavili su se najmanje 2. septembra, dan pre objave zakrpa. CISA je 10. septembra u katalog Known Exploited Vulnerabilities uvrstila CVE-2026-86060, čime je nezavisno potvrdila aktivnu eksploataciju greške ubrizgavanja argumenata.
Kako MikroTrick preskače SSH prijavu
SSH uobičajeno najpre uspostavlja šifrovanu vezu, zatim proverava identitet korisnika i tek potom otvara sesiju za izvršavanje komandi. Ranjivost CVE-2026-67279 narušava taj redosled: ako klijent pokrene ponovno pregovaranje ključa tokom autentikacije, ranjivi RouterOS po završetku procesa može preći u fazu komandi bez potvrde identiteta korisnika.
Ta greška sama po sebi ne stvara autentikovanu sesiju niti dodeljuje privilegije. Međutim, neautentikovanom klijentu omogućava pristup fazi koja bi trebalo da bude dostupna tek po završetku prijave.
Drugi deo lanca, CVE-2026-86060, pretvara taj pristup u administrativnu kontrolu. RouterOS pokreće program /nova/bin/login i prosleđuje mu korisničko ime i nivo privilegija kao argumente komandne linije, bez prethodne provere korisničkog imena. Vrednost koja počinje crticom zato se tumači kao opcija programa, a ne kao ime korisnika.
Napadač šalje korisničko ime -2. Program za prijavu tada čita identitet i nivo privilegija iz deskriptora datoteke 2, koji pokazuje na terminal nastao u SSH sesiji. Pošto je napadač kroz kanal već upisao izabrano ime i vrednost za pune administratorske privilegije, program ih prihvata i otvara potpuno privilegovanu konzolu.
Tragovi napada i obim provere
Karakterističan indikator je neuspešan SSH pokušaj prijave za korisnika -2. Jedan dijagnostički zapis prikazuje odbijenu prijavu, prisilno ponovno pregovaranje, prelazak u fazu kanala i zahtev za izvršavanje komande koja pokušava da napravi nalog ops sa punim privilegijama. Na tom uređaju SSH proces se srušio pre završetka komande, ali drugi izveštaji potvrđuju uspešno kreiranje naloga ops.
CERT Polska je u pojedinim incidentima uočio stvaranje dijagnostičkih datoteka, a zatim prenos podataka na infrastrukturu napadača, što ukazuje da su konfiguracioni podaci mogli biti kopirani. Zabeležene su i IP adrese 82.192.72.4 u uspešnim napadima i 103.102.31.18 u pokušajima eksploatacije.
U pojedinim objavama lanac je pogrešno proširen ranjivošću CVE-2026-67276. CERT Polska navodi da je reč o odvojenoj SSH grešci: ona omogućava falsifikovanje RSA ključa za prijavu kao postojeći korisnik, ali zahteva poznavanje imena naloga i njegovog javnog ključa i daje pristup samo tom nalogu.
Koraci posle ažuriranja
Zakrpa sprečava dalju zloupotrebu, ali ne uklanja izmene koje je napadač eventualno napravio pre ažuriranja. Administratori mogu proveriti status Flagged komandom /system/device-mode/print, uz važno ograničenje da odsustvo tog statusa ne dokazuje da uređaj nije kompromitovan.
- Proverite SSH dnevnike za korisničko ime -2 i nalog ops u grupi punih privilegija.
- Pregledajte nepoznate korisnike, skripte, scheduler stavke, tunele, proksije, neočekivane .rif datoteke i neobjašnjenu fetch aktivnost.
- Potvrdite da SSH nije izložen nepouzdanim mrežama ako takav pristup nije potreban.
Ako se pronađe bilo koji indikator, preporuka je izolovanje uređaja, očuvanje logova i konfiguracije, vraćanje na fabrička podešavanja i ponovna izgradnja iz pouzdane konfiguracije. Rezervna kopija sa kompromitovanog uređaja ne treba da se vraća, a lozinke, ključeve i druge kredencijale potrebno je promeniti kako bi se poslovni pristup mreži vratio pod kontrolu.

