· kaynak dev.to (home feed)
MikroTik RouterOS açıkları CVE-2026-67279 ve CVE-2026-86060 kimlik doğrulaması olmadan tam yönetici erişimi sağlıyordu
MikroTik, Eylül 2026'da kimlik doğrulaması yapılmamış saldırganlara tam yönetici kontrolü sağlayan iki RouterOS SSH açığını giderdi; sahadan hesap oluşturma ve tanılama dışa aktarma olayları gözlemlendi.

İki RouterOS açığı kimlik doğrulaması gerektirmeyen yönetici erişimiyle sonuçlanıyor
MikroTik, 3 Eylül 2026'da, birlikte zincirlendiğinde kimlik doğrulaması yapılmamış uzak bir saldırgana yönlendiricinin tam yönetimsel kontrolünü veren iki RouterOS açıklığına yönelik düzeltmeleri yayımladı. dev.to'daki teknik incelemeye göre hatalar — CVE-2026-67279 ve CVE-2026-86060 — en çok RouterOS cihazlarının tipik olarak bulunduğu yer nedeniyle önemli: bir kuruluş ile internet arasındaki sınıfta, yönlendirme, firewall ve VPN duruşunu belirleyen noktada.
Zincir nasıl çalışıyor
İlk açıklık SSH oturum yönetiminde yer alıyor. Kimlik doğrulaması hâlâ sürerken bir anahtar yeniden değişimi (key re-exchange) gerçekleştiğinde, RouterOS bağlantiyi diğer ucundakinin kimliğini hiç doğrulamadan kanal aşamasına taşıyor. İkinci açıklık ise login helper içinde: tire ile başlayan bir kullanıcı adı komut satırı seçeneği olarak ayrıştırılıyor ve oturuma uygulanan policy maskesi, saldırganın yazdığı pseudo-terminalden alınıyor. İki hata da parola kontrolü yapmıyor veya anahtar talep etmiyor.
dev.to analizi, risk değerlendirmesini belirleyen üç özelliğe dikkat çekiyor: saldırı için kimlik bilgisi gerekmiyor, bu da uzaktan otomatikleştirilebilir olmasını sağlıyor; doğrudan bir yönetim dinleyicisine (management listener) ulaşıyor, dolayısıyla önceden bir içeride varlık gerekmiyor; ve ayrıcalık yükseltmesi gerektirecek sınırlı bir ilkel yerine tam ayrıcalıklarla sonuçlanıyor.
Gözlemlenen istismar
Bu tamamen teorik değil. Kampanya kayıtlarına ve CERT Polska'nın MikroTrick adını verdiği olaya ilişkin analizine dayanan inceleme, SSH üzerinden ayrıcalıklı bir operasyon hesabı oluşturulduğunu ve RouterOS'un yerleşik fetch aracıyla bir cihaz tanılama dosyasının harici bir adrese dışa aktarıldığını bildiriyor. Dışa aktarma ayrıntısı, saldırganın ortamı yalnızca elinde tutmadığını, haritaladığını düşündürüyor.
Bir uç yönlendiricinin kontrolü, bir host ele geçirmesinin taşımayacağı aşağı yönlü sonuçlar doğuruyor. Yönlendirme değişiklikleri trafiği saptırabilir veya yakalayabilir. Firewall ve NAT değişiklikleri bilinçli olarak kapatılmış yolları açabilir. VPN ve IPsec gizli bilgileri, hatalar yamalandıktan sonra bile saldırganın bağlı kalmasını sağlayabilir. Ve saldırgan tarafından oluşturulan hesaplar yeniden başlatmalar ile yükseltmeler boyunca kalıcı olur.
Kapsam ve düzeltilmiş sürümler
Eylül 2026 düzeltmeleri RouterOS 7.25beta3, 7.24.2, 7.23.4 ve 6.49.21'i kapsıyor. Bu sürümlerden önce internetten erişilebilir olan cihazlar, artık güncel kod çalıştırsalar bile yama sonrası bir incelemeyi hak ediyor.
Boyutlandırma için os="RouterOS" && service="ssh" sorgusuyla ZoomEye 9.559 cihaz döndürdü. Analiz, bunun erişilebilir SSH yönetim dinleyicilerini — yamalama kararıyla karşı karşıya kalan nüfusu — saydığını ve savunmasız sistemlerin doğrulanmış bir sayımı olarak okunmaması gerektiğini açıkça belirtiyor.
Önerilen eylemler
İnceleme, operatörler için bir düzeltme sırası ortaya koyuyor:
- RouterOS güncellemelerini planlama açısından kritik olarak ele alın ve cihazları derhal düzeltilmiş sürümlere geçirin.
- Mümkün olduğunda yönetim erişiminin herkese açık olmasını kaldırın; kaçınılamıyorsa bunu yönetim ağlarıyla sınırlayın.
- Yamalamadan sonra hesapları ve firmware'in Flagged durumunu denetleyin.
- SSH kayıtlarında, yalnızca güncellemeden bu yana değil, tüm maruziyet penceresi boyunca tire ile başlayan kullanıcı adlarını arayın.
- Bulgu içeren cihazlarda saklanan tüm gizli bilgileri değiştirin ve yönlendirme ile firewall yapılandırmasını yeniden temel çizgiye çekin.
- Yönlendirici regüle edilmiş trafik için bir darboğaz niteliğindeyse, olayı kapatılmış ilan etmeden önce risk sahibini sürece dahil edin.
dev.to yazısı ayrıca CERT Polska'nın açıklama incelemesine — raporlama sürecini ve LLM aracılarının kullanımını kapsayan — MikroTik'in Eylül 2026 sürüm notlarına ve CSA'nın bilinen istismar edilen açıklıklar kataloguna birincil referanslar olarak işaret ediyor.
Neden önemli
Uç yönlendiriciler güven çapalarıdır: birini kontrol eden, ondan geçen her paketin yolunu kontrol eder. Bu cihazda kimlik doğrulaması gerektirmeyen, otomatikleştirilebilir bir tam yönetici yolu, tipik bir host düzeyindeki hatadan farklı bir risk mertebesidir ve gözlemlenen teknik — hesap oluşturma artı tanılama dışa aktarma — saldırganların bunu böyle gördüğünü gösteriyor. Yaklaşık 9.500 SSH üzerinden erişilebilir RouterOS dinleyicisinin ölçülmüş olması ve yamadan uzun süre dayanacak şekilde tasarlanmış kalıcılık mekanizmalarıyla birlikte, altyapı ekipleri bunu yamalama artı adli tarama olarak ele almalı: kayıtları tüm maruziyet penceresi boyunca geriye doğru inceleyin, hesapları doğrulayın ve yönlendiricinin sakladığı her şeyi değiştirin.
- #mikrotik
- #routeros
- #security
- #networking
- #vulnerability
İlgili yazılar
- WordPress Click2Shell: çekirdek RCE zinciri 7.1.1'de yamalandı, ancak temalar riski büyütüyor
- Açık kaynaklı Godmode Bot, tarayıcı girişlerini ve 2FA kodlarını gizli bilgileri modele göstermeden dolduruyor
- Gemini 3.8 Flash'ın fiyatı Ocak'ta ikiye katlanıyor, Meta'nın Muse Spark 1.3'ü ise eğitim verisi karşılığı ucuz token satıyor