· kaynak dev.to (home feed)
İki MikroTik RouterOS CVE'si edge router'larda kimlik bilgisi gerektirmeyen bir yükseltme yolu oluşturuyor
MikroTik RouterOS açıkları CVE-2026-86060 ve CVE-2026-67277 5 Eylül'de NVD'ye girdi; birlikte ele alındığında router'a kimlik doğrulaması olmadan erişim ve ardından yetki yükseltme senaryosunu tarif ediyorlar.

İki MikroTik RouterOS güvenlik açığı 5 Eylül 2026'da ABD Ulusal Güvenlik Açıkları Veritabanı'na (NVD) girdi ve dev.to'daki bir analize göre bu ikili, her bir açığın tek başına olduğundan birlikte daha önemli: biri ağa bakan bir servise kimlik doğrulaması olmadan erişim sağlarken, diğeri oturum açmış bir kullanıcının yönetici haklarına yükselmesine imkân veriyor.
İki açıklık
Puanı daha yüksek olan sorun, CVE-2026-86060, CVSS 3.1 temel puanı olarak 9.8 taşıyor. İncelemede alıntılanan NVD tanımına göre, RouterOS, kullanıcı adı yasak bir karakterle başladığında SSH oturum açma yolundaki argümanları hatalı işliyor. Sonuç, bir oturuma ne yapmasına izin verildiğini tanımlayan güvenilir RouterOS policy maskesinin değiştirilebilmesi; bu da kısıtlı bir hesabı fiilen yönetici hesabına dönüştürüyor. dev.to analizi, bunun bellek güvenliği hatası değil, kimlik doğrulama yolundaki bir parsing hatası olduğunu, hiçbir kriptografinin kırılmadığını ve hiçbir kimlik bilgisinin tahmin edilmediğini vurguluyor.
İkinci açık, CVE-2026-67277, 8.2 puan alıyor. RouterOS, birincil oturum kimliğini kanıtlamayı bitirmeden önce "ilişkili" bir bandwidth-test (btest) bağlantısına izin veriyor. Kimliği doğrulanmamış bir istemci bu sıralamayı kullanarak bir IPv4 UDP testi başlatabiliyor ve testin rastgele veri seçeneği devre dışıyken cihaz, bir kernel paket tamponunun başlatılmamış kalan kısmını dışarı gönderiyor. İnceleme, asıl sorunu, ağ servisine hiç kimlik doğrulaması olmadan ulaşan bir kod yolu olarak değerlendiriyor.
İkilinin edge'de neden önemli olduğu
RouterOS sık sık internet bağlantısının sonlandığı yerde bulunur; yönlendirme, firewall kuralları, VPN sonlandırma ve daha küçük dağıtımlarda kablosuz erişimi yönetir. Böyle bir cihazın ele geçirilmesi, tek bir sistemi değil, arkasındaki her şeyi internetten ayıran sınırın kontrolünü ele geçirmek anlamına gelir. Tek başına btest açığı yönetici erişimi değildir. Yetki yükseltme hatasıyla birleştiğinde, bu ikili saldırganın kimlik bilgisi olmadan cihaza ulaştığını ve ardından oturum açma sürecinin vermemesi gereken izinleri edindiğini tarif ediyor.
Maruziyet ne kadar büyük
Analizde alıntılandığı üzere ZoomEye, 16 Eylül 2026'da toplanan veriyle RouterOS olarak parmak izi eşleşen 8.083.155 varlık indeksliyor. Yazar bu sayının neyi temsil ettiği konusunda dikkatli: ölçtüğü şey kurulu taban, internetten SSH veya btest erişilebilen ve etkilenen sürümleri çalıştıran cihazlar değil. Gerçekte savunmasız popülasyon için bir tahmin sunulmuyor ve etkilenen sürüm aralıkları için yetkili kaynak olarak vendor advisory kalıyor.
Operatörler ne yapmalı
İnceleme üç önlem sıralıyor. Birincisi, yükseltme: MikroTik paralel stable ve long-term dalları sürdürüyor; operatörler ikincil bir kaynaktan gelen sürüm numarasına güvenmek yerine, vendor advisory'den kendi dalları için düzeltilmiş sürümü teyit etmeli. İkincisi, maruziyeti azaltma: edge router'da 22 numaralı porttaki SSH internetten erişilebilir olmamalı, yönetim arayüzleri bir yönetim ağında veya kontrollü bir erişim yolunun arkasında bulunmalı ve btest aktif olarak kullanılmıyorsa devre dışı bırakılmalı. Üçüncüsü, hesapları ve logları inceleme: yetki yükseltme açığı kimlik bilgisi çalmak yerine yetkilendirmeyi değiştirdiği için bir sızıntı başarısız oturum açma deseni bırakmayabilir; bu yüzden önerilen kontroller beklenmeyen hesaplar, tanıdık olmayan kaynaklardan gelen oturumlar ve amaçlanan rolünden daha geniş izinlere sahip herhangi bir hesap.
Neden önemli
Edge cihazlarındaki kimlik doğrulama yolu hataları, tek tek CVSS puanlarının ötesinde öncelik hak eder. İki açıklık da saldırganın kimlik bilgisine sahip olmasını veya kriptografiyi yenmesini gerektirmiyor; her biri güvenilmeyen girdiyi işleyen koddaki bir sıralama veya parsing varsayımını suistimal ediyor ve etkilenen cihazın kendisi ağ sınırı. Çözüm bir sürüm yükseltmesi; tam da birçok dağıtımın, edge router kesintisinin arkasındaki herkese anında görünür olması nedeniyle ertelediği değişiklik. dev.to analizi, bu operasyonel baskının, ihtiyaç duyulmadan önce planlanmış ve test edilmiş bir yükseltme yolunu korumayı, SSH ve btest'i genel internetten uzak tutmayı değerli kılan şey olduğunu savunuyor; çünkü bu türdeki bir sonraki açık aynı kapılardan gelecek.
- #mikrotik
- #routeros
- #security
- #vulnerabilities
- #networking
İlgili yazılar
- CVE-2026-32746: 1994 döneminden kalma, kimlik doğrulama öncesi telnetd taşması Linux, BSD'ler ve cihazlara ulaşıyor
- Cloudflare, tarayıcıların gözünden kaçan sekiz kötü niyetli JavaScript payload'unu yapay zekâ modelinin yakaladığını açıkladı
- eBPF ve Rust eğitimi, dosya açma ani yükselişlerinde fidye yazılımını öldüren bir dedektör inşa ediyor