deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

MikroTrick: İki Kritik RouterOS Açığı, Şifre Gerekmeden MikroTik Router'ları Ele Geçirmek İçin Kullanıldı

CERT Polska, açıkta olan SSH hizmetine sahip MikroTik router'lara saldırganlara yönetici erişimi veren ve MikroTrick zinciri olarak halihazırda istismar edilen iki kritik RouterOS açığını duyurdu; şifre ya da anahtar gerekmiyor.

MikroTrick: İki Kritik RouterOS Açığı, Şifre Gerekmeden MikroTik Router'ları Ele Geçirmek İçin Kullanıldı

Açıkta olan router'ların şifresiz ele geçirilmesi

SSH yönetim servisi internetten erişilebilen MikroTik router'lar, ne şifre ne de çalınmış bir anahtar gerektirmeyen iki açıklıktan oluşan bir zincir aracılığıyla ele geçiriliyor. Açıklamanın dev.to'daki analizine göre CERT Polska, 5 Eylül 2026'da altı RouterOS açığını kapsayan bir duyuru yayımladı; bunlardan ikisi kritik olarak derecelendirildi ve saldırganların cihazları ele geçirmek için bu ikiliyi halihazırda kullandığı doğrulandı. Zincir MikroTrick olarak adlandırıldı ve CISA, 10 Eylül'de her iki CVE'yi Bilinen İstismar Edilen Açıklıklar kataloğuna ekleyerek ABD federal kurumlarına 13 Eylül tarihinde bir düzeltme son tarihi verdi.

Zincir nasıl çalışıyor

İlk açık olan CVE-2026-67276, kimlik doğrulama eksikliği zafiyeti (CWE-306). Kamuya açık analizde anlatıldığı üzere RouterOS, SSH girişi sırasında RSA public key'leri eksik biçimde doğruluyor: modulus karşılaştırılıyor ama exponent hiç kontrol edilmiyor. Geçerli bir kullanıcı adını ve ona kayıtlı anahtarın modulus'unu bilen herkes, doğrulamadan geçen bir anahtar üretip giriş yapabilir.

İkinci açık olan CVE-2026-86060 ise bir argüman ayracı enjeksiyon zafiyeti (CWE-88). Kimlik doğrulamayı atlatan saldırgan, SSH giriş sürecine ek argümanlar sızdıracak şekilde inşa edilmiş bir kullanıcı adı gönderiyor ve bu, oturumu tam yönetici ayrıcalıklarına yükseltiyor.

İki hata tek başına bir cihazın tam kontrolünü sağlamıyor. Zincirlendiklerinde ise SSH'ye erişebilen kimliği doğrulanmamış bir saldırgana yönetici düzeyinde erişim veriyorlar. Yazıda atıf yapılan birkaç izleyici, her bir açığı CVSS ölçeğinde 9.2 olarak puanlıyor.

Zero-day zamanlaması ve ölçek

Saldırganlar duyuru yayımlanmadan önce harekete geçti. dev.to'nun aktardığı CERT Polska telemetrisi, düşmanca etkinliğin 2 Eylül 2026'da başladığını kaydediyor — bu, MikroTik'in yamaları 3 Eylül'de yayımlamasından bir gün ve kamuya açık açıklamadan üç gün önce, yani olay bir zero-day istismarı. MikroTik, RouterOS 6.49.21, 7.23.4, 7.24.2 ve 7.25beta3 sürümlerini, ardından 4 Eylül'de 7.23.5'i yayımladı ve ilk kez resmi mobil uygulaması üzerinden kullanıcılara bir uyarı gönderdi.

Yazıda atıf yapılan kamuya açık rakamlar 122.000'den fazla etkilenen cihaz sayıyor; ancak bu sayı, teyit edilmiş ihlalleri değil, açıkta olan ve potansiyel olarak savunmasız RouterOS örneklerini tarif ediyor ve ikisi birbirine karıştırılmamalı.

Belirtiler ve yeni Flagged kontrolü

Bildirilen ihlal belirtileri arasında "-2" geçersiz kullanıcı adıyla yapılan SSH giriş denemeleri, yetkisiz "ops" adında yüksek ayrıcalıklı bir hesabın oluşturulması ve 82.192.72.4 (Leaseweb'te barındırılıyor) ile 103.102.31.18 saldırgan kaynak adresleri yer alıyor.

Yamalanmış RouterOS sürümleri ayrıca bir "Flagged" mekanizması getiriyor: cihaz açılışta bilinen müdahale izlerine karşı kendi kendini kontrol ediyor ve bir şey bulduğunda kendini işaretliyor. Flagged olarak bildiren bir cihaz ele geçirilmiş kabul edilmeli.

Operatörler ne yapmalı

  • RouterOS 6.49.21, 7.23.4, 7.24.2 veya sonrasına yükseltin; yamalı sürümler gözlemlenen saldırıları engelliyor ve Flagged öz-denetimini ekliyor.

  • SSH, WebFig ve bandwidth-test servisini açık internetten uzak tutun ve bunları güvenilir bir yönetim ağıyla sınırlayın.

  • Günlüklerde "-2" kullanıcı adıyla yapılan SSH girişlerini arayın ve yerel kullanıcı hesaplarını "ops" gibi yetkisiz kayıtlar açısından denetleyin.

  • Cihazın kendini Flagged olarak bildirip bildirmediğini kontrol edin.

  • Herhangi bir ihlal belirtisini tamamen ciddiye alın: saldırgan bir kez yönetici erişimi elde ettiyse şifreyi değiştirmek yeterli değildir. Cihazı izole edin, yapılandırma değişikliklerini inceleyin ve hizmete geri döndürmeden önce cihazı yeniden kurun.

Neden önemli

RouterOS; küçük ve orta ölçekli işletmelerde, ISS'lerde ve ev ofislerinde kenar router'ları ve kablosuz erişim noktalarını çalıştırıyor — gün boyu kesintisiz çalışan, ağın çevresinde konumlanan ve yıllarca güncellenmeden kalan makineler. Böyle bir kutunun tam kontrolüne sahip bir saldırgan, geçen trafiği izleyebilir, yönlendirme ve güvenlik duvarı kurallarını yeniden yazabilir ve donanımı başka operasyonlar için bir aktarıcı ya da tünel olarak yeniden kullanabilir.

Akılda tutulması gereken ayrıntı, public key atlatmanın kendisidir. Anahtar tabanlı SSH girişi yaygın olarak inherently şifreli girişten daha güçü kabul edilir; ancak doğrulama anahtarın bir kısmını yok saydığında, bu varsayım herhangi bir kimlik bilgisi çalınmadan çöker. MikroTrick ayrıca, tek başına eksiksiz olmayan iki açığın tam bir ele geçirmeye dönüşebileceğini ve açıkta olan bir yönetim portunun çoğu zaman saldırganın ihtiyaç duyduğu her şey olduğunu hatırlatıyor.

  • #mikrotik
  • #routeros
  • #security
  • #ssh
  • #vulnerabilities

İlgili yazılar