· kaynak dev.to (home feed)
ZoomEye taraması, MikroTrick açıklamasının ardından internete açık MikroTik RouterOS filosunun büyüklüğünü ölçtü
MikroTrick açıklamasından iki hafta sonra toplanan ZoomEye verileri 2,8 milyon RouterOS parmak izi ve 31 milyon geniş MikroTik eşleşmesi gösteriyor — bu bir nüfus ölçümü, ele geçirilme sayısı değil.

Açıkta kalan RouterOS filosunun büyüklüğü
dev.to'da yayımlanan bir analiz, internetteki MikroTik RouterOS nüfusunun ne kadarının CERT Polska'nın 5 Eylül 2026'da açıkladığı MikroTrick zafiyet zincirinin erişim alanında kaldığını nicelleştirmeyi amaçlıyor. 19 Eylül 2026'da toplanan ZoomEye verilerine dayanan yazar, ham nüfus sayılarını, bu sayıların savunmacılara ne söylediği ve ne söylemediği konusunda açık bir muhasebeyle eşleştiriyor.
MikroTrick'in çalışması için ne gerekiyor
MikroTrick iki açığı zincirler. CVE-2026-67276, RouterOS'un SSH public-key doğrulama yolundaki bir kimlik doğrulama eksikliği; CVE-2026-86060 ise oturumu yönetici seviyesine yükselten bir argüman sınırlayıcı enjeksiyonudur. dev.to yazısına göre saldırganın ne şifreye ne de private key'e ihtiyacı var; tek ön koşul, cihazın SSH yönetim servisinin ağ üzerinden erişilebilir olması.
Bu tek bağımlılık, riski kapsamlandırmanın doğal ilk adımını maruziyet ölçümü yapıyor. İnternet üzerinden SSH ile erişilemeyen bir RouterOS cihazı, hangi yazılım sürümünü çalıştırdığına bakılmaksızın bu zincirle saldırılamaz. Her iki CVE de makalede atıf yapılan kaynaklara göre CISA'nın Known Exploited Vulnerabilities kataloğunda yer alıyor.
ZoomEye sayıları
19 Eylül 2026'da ZoomEye'de çalıştırılan sorgular şu toplamları döndürdü:
- 31.069.202 kayıt, imzasında MikroTik geçen her cihazı kapsayan en geniş parmak izi olan app="MikroTik" ile eşleşti
- 2.855.574 kayıt, işletim sistemine daraltılmış app="RouterOS" ile eşleşti
- 937.854 kayıt, daha da dar olan app="MikroTik RouterOS" ile eşleşti
- 8.913.154 kayıt, SSH'den farklı bir maruziyet yüzeyini tanımlayan Winbox yönetim portu olan port="8291" ile eşleşti
Her rakam, sorgu anında ZoomEye dizinindeki eşleşen kayıtların toplam sayısıdır; doğrulanmış şekilde savunmasız veya ele geçirilmiş cihazların sayısı değildir.
Analizdeki üç uyarı
Birincisi, parmak izi eşleştirme sürüm tespiti değildir. RouterOS olarak tanımlanan bir kayıt, cihazın 7.24.2 gibi yamalanmış bir sürüm mü yoksa daha eski, savunmasız bir sürüm mü çalıştırdığı hakkında hiçbir şey söylemez.
İkincisi, toplamlar internetin tam bir sayımından değil, ZoomEye'nin dizininden — siber uzayın örneklenmiş ve saklanmış bir görünümünden — bahsediyor.
Üçüncüsü, maruziyet ele geçirilme değildir. CERT Polska aktif istismarı doğruladı ve makalede atıf yapılan kamuya açık raporlar etkilenen cihaz sayısını 122.000'in üzerinde gösteriyor; ancak bu rakam, doğrulanmış saldırılar yerine açıkta ve potansiyel olarak savunmasız örnekleri sayıyor. Yazar, ikisinin karıştırılmasının her iki yönde de abartılı sonuçlara yol açtığı konusunda uyarıyor.
Nüfus sayısından pratik savunmaya
Önerilen iş akışı, dizin sayılarını aday listesi olarak görmek ve her cihazı doğrudan doğrulamak. Analizdeki somut öneriler:
SSH, WebFig ve bandwidth-test servisini güvenilir bir yönetim ağıyla sınırlayın. İnternet erişilebilirliğini kaldırmak, saldırının ön koşulunu tamamen ortadan kaldırır.
-2kullanıcı adıyla yapılan SSH girişleri için logları kontrol edin ve yerel kullanıcı hesaplarındaopsgibi yetkisiz kayıtları denetleyin.Kendini Flagged (işaretlenmiş) olarak bildiren her cihazı ele geçirilmiş sayın — yamalanmış sürümler, önyükleme sırasında bilinen kurcalama izlerini tespit ettiklerinde kendilerini işaretler — cihazı izole edin, kanıtı koruyun ve yalnızca kimlik bilgilerini değiştirmek yerine yeniden kurulum yapın.
Düzeltilmiş sürümler 6.49.21, 7.23.4, 7.24.2 ve 7.25beta3 olarak listeleniyor; 7.23.5 ise 4 Eylül'de yayımlandı.
Neden önemli
31 milyon geniş parmak izi eşleşmesi ile 122.000 üzeri etkilenen cihaz tahmini arasındaki fark, maruziyet verisinin her iki yönde de ne kadar kolay yanlış okunduğunu gösteriyor. Bu analizin değeri, rutin olarak birbirine karıştırılan dört farklı ölçümü ayırmasında: nüfus, erişilebilirlik, savunmasızlık ve ele geçirilme.
MikroTik donanımı çalıştıran ağ ekipleri için uygulanabilir öz özet basit: internete bakan yönetim servisleri tüm zincirin ön koşulu ve bu erişilebilirliği kapatmak, yama gelmeden önce bile saldırıyı etkisiz hale getiriyor. Açıkta kalan RouterOS tabanının saf büyüklüğü düşünüldüğünde, bu ders bu açıklama döngüsü bittikten uzun süre sonra da geçerliliğini koruyacak.
- #mikrotik
- #routeros
- #security
- #vulnerability
- #networking
İlgili yazılar
- Magento StyleSmuggler açığı ödeme hatası e-postalarını kimlik doğrulamasız RCE'ye dönüştürüyor
- Kritik GitLab dosya okuma açığı CVE-2026-85706, CISA KEV listesine girdi; 1,2 milyon instance çevrimiçi görünüyor
- PaperCut NG/MF kimlik doğrulama atlama ve RCE zinciri büyük ölçekte istismar edildi; ancak 1,2 milyonluk暴露 sayısı yanıltıcı