Kritické zranitelnosti MikroTik RouterOS jsou aktivně zneužívány. Aktualizujte zařízení

Dovolujeme si Vás upozornit na kritickou zranitelnost systémů MikroTik. Je nutné provést zásah u všech systémů, které jsou dostupné z veřejné části Internetu. Od 11.9. by musel každý výrobce prostřednictvím jednotného systému pro hlášení dle Nařízení CRA aktivně zneužívanou vulnerabilitu hlásit. Pro značný počet zařízení Mikrotik zasíláme mimořádně tuto zprávu všem členům. 

Kritické zranitelnosti MikroTik RouterOS jsou aktivně zneužívány. Aktualizujte zařízení

Uživatelé zařízení MikroTik by měli bezodkladně aktualizovat RouterOS. Polský národní tým CERT Polska upozornil 5. září 2026 na šest nových zranitelností, z nichž kombinace dvou nejzávažnějších umožňuje útočníkovi obejít autentizaci prostřednictvím SSH a převzít kontrolu nad zařízením. CERT Polska současně potvrzuje, že tyto zranitelnosti jsou již aktivně zneužívány proti zařízením dostupným z internetu.

CERT Polska – Kritické zranitelnosti MikroTik RouterOS jsou aktivně zneužívány

Riziko se týká zejména zařízení s dostupným SSH

CERT Polska identifikoval celkem šest zranitelností RouterOS. Z pohledu provozovatelů sítí jsou nejzávažnější zejména dvě chyby související s SSH.

CVE-2026-67276 – obejití SSH autentizace (CVSS 9,2)
RouterOS neprovádí správné porovnání celého RSA veřejného klíče při SSH autentizaci. Za určitých podmínek může útočník vytvořit jiný klíč a přihlásit se bez znalosti odpovídajícího soukromého klíče.

CVE-2026-86060 – manipulace oprávnění SSH relace (CVSS 9,2)
Chyba při zpracování speciálně vytvořeného uživatelského jména umožňuje zvýšení oprávnění. Výsledná SSH relace může získat plná administrátorská oprávnění RouterOS.

Kombinaci těchto zranitelností CERT Polska označuje názvem MikroTrick. Pokud je SSH služba zařízení dostupná z veřejné sítě, může být tato kombinace použita k převzetí plné kontroly nad zařízením bez předchozí autentizace. CERT Polska potvrzuje skutečné útoky tohoto typu.

Podrobný seznam všech šesti zranitelností a dotčených verzí RouterOS je zde:

CERT Polska – technický přehled všech zranitelností MikroTik RouterOS

MikroTik vydal opravené verze

MikroTik zveřejnil bezpečnostní aktualizaci 3. září 2026. Výrobce označuje aktualizaci za důležitou a doporučuje upgrade i v případech, kdy konkrétní konfigurace není bezprostředně ohrožena.

Opravy jsou obsaženy ve verzích:

  • RouterOS 6.49.21 Long-term
  • RouterOS 7.23.4 Long-term
  • RouterOS 7.24.2 Stable
  • RouterOS 7.25 beta 3

MikroTik – oficiální bezpečnostní upozornění ze září 2026

Co doporučujeme členům VNICTP

Provozovatelům sítí doporučujeme neomezit reakci pouze na kontrolu konfigurace SSH, ale provést aktualizaci RouterOS na opravenou verzi co nejdříve.

Po aktualizaci je vhodné zejména:

  1. ověřit, zda zařízení není označeno stavem „Flagged“;
  2. zkontrolovat systémové logy;
  3. zkontrolovat seznam uživatelských účtů, zejména neznámé nebo nově vytvořené účty;
  4. prověřit neznámé skripty a úlohy v scheduleru;
  5. zkontrolovat konfiguraci proxy serverů a tunelů;
  6. prověřit další neočekávané změny konfigurace;
  7. omezit dostupnost managementu zařízení pouze na důvěryhodné sítě, případně jej zpřístupnit prostřednictvím VPN.

CERT Polska uvádí jako konkrétní indikátory pozorovaných útoků mimo jiné záznamy v logu spojené s SSH a existenci vysoce privilegovaného uživatele s názvem „ops“. Absence těchto indikátorů ani absence příznaku „Flagged“ však sama o sobě neprokazuje, že zařízení nebylo kompromitováno.

Pokud je zařízení označeno jako kompromitované, CERT Polska doporučuje po zajištění podkladů pro analýzu provést obnovení továrního nastavení, rekonfiguraci z důvěryhodného zdroje a výměnu hesel, klíčů a dalších používaných autentizačních údajů. Nedoporučuje jednoduše obnovit úplnou zálohu konfigurace pocházející z potenciálně kompromitovaného zařízení.

Pro ISP jde o významné bezpečnostní riziko

Pro poskytovatele připojení a provozovatele sítí je podstatné, že nejde pouze o teoreticky popsanou zranitelnost. CERT Polska potvrzuje její aktivní zneužívání. Úspěšné útoky byly podle jeho zjištění pozorovány nejméně od 2. září 2026.

U ISP proto doporučujeme řešit situaci centrálně napříč spravovanou infrastrukturou a ověřit verze RouterOS na všech provozovaných zařízeních. Zvýšenou pozornost je nutné věnovat zejména routerům, u nichž je SSH nebo jiná správa dostupná z internetu.

Současně nejde pouze o jednu chybu SSH. Šest zveřejněných zranitelností zasahuje také SSH klienta, bandwidth-test, práci s certifikáty X.509 a rozhraní WebFig. Aktualizaci RouterOS proto nelze nahradit pouhým vypnutím veřejně dostupného SSH.

VNICTP doporučuje provozovatelům sítí provést aktualizaci bez zbytečného odkladu a následně zařízení zkontrolovat z hlediska možné předchozí kompromitace.

NÚKIB

K 7. září 2026 NÚKIB na své veřejné stránce Hrozby a zranitelnosti samostatné upozornění k nové zářijové zranitelnosti MikroTik RouterOS nezveřejnil. Poslední zde uvedené specifické upozornění NÚKIB na MikroTik se týká zranitelnosti CVE-2023-30799 z 28. července 2023.

NÚKIB zároveň uvádí, že na aktuální zranitelnosti upozorňuje také prostřednictvím profilu vládního CERT na síti X.

NÚKIB – Hrozby a zranitelnosti

Zdroje

MikroTik – September 2026 vulnerability

CERT Polska – Critical vulnerabilities in MikroTik RouterOS are being actively exploited

CERT Polska – Vulnerabilities in MikroTik RouterOS software

NÚKIB – Hrozby a zranitelnosti

Přihlásit se k odběru novinek

Chcete mít přehled o nových tématech z ICT průmyslu?
Staňte se naším členem a nic vám neunikne!

Stát se členem