deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

MikroTrick SSH zafiyet zinciri saldırganların kimlik bilgisi olmadan MikroTik yönlendiricileri ele geçirmesine izin verdi

MikroTrick olarak takip edilen iki birbirine zincirlenmiş RouterOS SSH zafiyeti, yamalar yayınlanmadan önce istismar edildi ve kimliği doğrulanmamış saldırganların internete açık MikroTik yönlendiricileri üzerinde tam yönetici kontrolü elde etmesini sağladı.

MikroTrick SSH zafiyet zinciri saldırganların kimlik bilgisi olmadan MikroTik yönlendiricileri ele geçirmesine izin verdi

MikroTik'nin RouterOS'undaki MikroTrick adı verilen iki zincirlenmiş zafiyet, kimliği doğrulanmamış saldırganların SSH servisini suistimal ederek yönlendiricilerin tam idari kontrolünü ele geçirmesini sağladı — ve istismar, herhangi bir yama yayınlanmadan önce başladı. CERT Polska danışma belgesinin dev.to üzerindeki özetine göre, saldırgan etkinliği 2 Eylül 2026'dan itibaren kaydedildi; bu, MikroTik'nin düzeltilmiş sürümlerini yayınladığı 3 Eylül'den bir gün önce.

Zincir nasıl çalışıyor

İlk zafiyet olan CVE-2026-67276, RouterOS SSH public-key kimlik doğrulamasında bir mantık hatası. Özet, istemcinin RSA anahtarı eşleştirilirken uygulamanın anahtar türünü ve modülü karşılaştırdığını ancak RSA üssünü (exponent) hiçbir zaman kontrol etmediğini, ardından imza doğrulamasının istemci tarafından sağlanan parametrelere güvendiğini açıklıyor. Bu nedenle bir saldırgan, üssü 1 olan sahte bir anahtar sunabilir; bu, RSA doğrulama aritmetiğini çökertir — ne girilirse değişmeden geri döner — böylece imza her zaman başarılı görünür. Özel anahtar gerekmez; kurbanın public modülünü ve kullanıcı adını bilmek giriş yapmak için yeterlidir.

İki ön koşul geçerli: hedef hesapta public-key kimlik doğrulaması yapılandırılmış olmalı ve SSH servisi ağ üzerinden erişilebilir olmalıdır. Her iki koşul da internete açık MikroTik cihazlarında yaygındır.

İkinci zafiyet olan CVE-2026-86060 ise oturumu tam yönetici seviyesine yükseltir. CERT Polska bunu, özel hazırlanmış bir kullanıcı adı üzerinden tetiklenen argüman ayrıştırıcılarının hatalı etkisizleştirilmesi olarak sınıflandırıyor. İki hata zincirlendiğinde dışarıdan biri cihazın tam kontrolünü ele geçirir — trafiği dinleyebilir, güvenlik duvarı ve yönlendirme kurallarını değiştirebilir veya yönlendiriciyi proxy ya da tünel olarak kullanabilir. Zafiyetler kritik olarak derecelendirildi ve kaynaklara göre CVSS puanları yaklaşık 9,2 ile 9,8 arasında değişiyor.

İstismar yamadan önce gerçekleşti

Saldırılar 2 Eylül'de gözlemlenirken düzeltmeler yalnızca 3 Eylül'de yayınlandığı için bu, katı anlamda bir zero-day olayı: sızma girişimleri, savunucuların kuracak bir şeyi olmadan önce devam ediyordu. CSA, RouterOS zafiyetlerini 10 Eylül'de Known Exploited Vulnerabilities kataloğuna ekledi ve federal düzeltme son tarihini 13 Eylül olarak belirledi.

Tehdit göstergeleri

Danışma belgesiyle birlikte yayımlanan göstergeler doğrudan kontrol edilebilecek kadar spesifik. Yöneticiler loglarda ssh:-2@ olarak görünen geçersiz -2 kullanıcı adıyla yapılan SSH giriş denemelerine; özellikle ops adında olan yetkisiz yüksek yetkili hesaplara; ve yamalı donanımda MikroTik tarafından bilinen kurcalamaları tespit etmek için eklenen açılış zamanı öz-kontrolü olan Flagged durumunu bildiren cihazlara bakmalıdır. Ayrıca 82.192.72.4 ve 103.102.31.18 olmak üzere iki kaynak adresi de rapor edildi.

Flagged mekanizması hakkında bir uyarı gerekli: cihazda değişiklik belirtileri olduğunu kaydeder, bu da triyaj sırasında yardımcı olur, ancak ele geçirilmeyi engellemez ve yalnızca donanım yazılımı yükseltildikten sonra işlev görür.

Yamalar ve azaltıcı önlemler

MikroTik, sürüm hatları genelinde düzeltmeler yayınladı: RouterOS 6.x long-term 6.49.21 ve sonrası, RouterOS 7.x long-term 7.23.4 ve sonrası ve RouterOS 7.x stable 7.24.2 ve sonrası, ayrıca 4 Eylül'de yayımlanan ek bir 7.23.5 derlemesi. Hemen yükseltmenin mümkün olmadığı durumlarda, geçici öneri SSH erişimini güvenilen yönetim adresleriyle sınırlamak ve bandwidth-test servisini devre dışı bırakmak veya sınırlamaktır — bu önlemler bozuk kimlik doğrulama mantığını onarmadan erişilebilirliği daraltır.

CERT Polska'nın rehberi, yamalanmamış halde internetten erişilebilen cihazların yalnızca savunmasız değil, ele geçirilmiş olma ihtimaliyle değerlendirilmesi gerektiğini açıkça belirtiyor. Doğrulanmış sızmalar için önerilen sıra şudur: cihazı izole etmek, yapılandırma değişikliklerini kötü niyetli girdiler açısından incelemek ve yetkisiz hesapları cihazı servise döndürmeden önce kaldırmaktır. Fabrika ayarlarına sıfırlamak önce yapıldığında, saldırganın gerçekte ne yaptığını anlamak için gereken kanıtları yok eder.

Neden önemli

MikroTrick, birçok operasyon ekibinin güvendiği bir varsayımı yıkıyor: SSH anahtar kimlik doğrulamasının, özel anahtara sahip olmayı gerektirdiği için şifrelerden daha güçlü olduğu. Burada saldırgan o anahtara hiç sahip olmadan kimlik doğrulaması yapıyor ve gereksinimi bir public modül ve bir kullanıcı adına indiriyor.

Ayrıca erişim yönetiminin yama hızından daha önemli olabileceğini gösteriyor. MikroTik donanımı küçük ve orta ölçekli işletmeler, ISS'ler ve şube ofisleri arasında yaygındır — uzun cihaz ömrü, seyrek bakım ve uzaktan yönetim için açık bırakılan yönetim arayüzleriyle karakterize edilen ortamlar. Saldırılar düzeltme var olmadan önce başladığından, iyi işleyen bir yama süreci bile bu pencereyi kapatamazdı; bunu yalnızca yönetim erişimini sınırlamak başarabilirdi. Ve bir yönlendirici ağın güven sınırında yer aldığından, tek bir cihazın ele geçirilmesi hasarı üzerinden geçen her şeye yayar.

  • #security
  • #mikrotik
  • #ssh
  • #routers
  • #vulnerabilities

İlgili yazılar