Kritické zranitelnosti MikroTik RouterOS jsou aktivně zneužívány. Aktualizujte zařízení
Uživatelé zařízení MikroTik by měli bezodkladně aktualizovat RouterOS. Polský národní tým CERT Polska upozornil 5. září 2026 na šest nových zranitelností, z nichž kombinace dvou nejzávažnějších umožňuje útočníkovi obejít autentizaci prostřednictvím SSH a převzít kontrolu nad zařízením. CERT Polska současně potvrzuje, že tyto zranitelnosti jsou již aktivně zneužívány proti zařízením dostupným z internetu.
CERT Polska – Kritické zranitelnosti MikroTik RouterOS jsou aktivně zneužívány
Riziko se týká zejména zařízení s dostupným SSH
CERT Polska identifikoval celkem šest zranitelností RouterOS. Z pohledu provozovatelů sítí jsou nejzávažnější zejména dvě chyby související s SSH.
CVE-2026-67276 – obejití SSH autentizace (CVSS 9,2)
RouterOS neprovádí správné porovnání celého RSA veřejného klíče při SSH autentizaci. Za určitých podmínek může útočník vytvořit jiný klíč a přihlásit se bez znalosti odpovídajícího soukromého klíče.
CVE-2026-86060 – manipulace oprávnění SSH relace (CVSS 9,2)
Chyba při zpracování speciálně vytvořeného uživatelského jména umožňuje zvýšení oprávnění. Výsledná SSH relace může získat plná administrátorská oprávnění RouterOS.
Kombinaci těchto zranitelností CERT Polska označuje názvem MikroTrick. Pokud je SSH služba zařízení dostupná z veřejné sítě, může být tato kombinace použita k převzetí plné kontroly nad zařízením bez předchozí autentizace. CERT Polska potvrzuje skutečné útoky tohoto typu.
Podrobný seznam všech šesti zranitelností a dotčených verzí RouterOS je zde:
CERT Polska – technický přehled všech zranitelností MikroTik RouterOS
MikroTik vydal opravené verze
MikroTik zveřejnil bezpečnostní aktualizaci 3. září 2026. Výrobce označuje aktualizaci za důležitou a doporučuje upgrade i v případech, kdy konkrétní konfigurace není bezprostředně ohrožena.
Opravy jsou obsaženy ve verzích:
- RouterOS 6.49.21 Long-term
- RouterOS 7.23.4 Long-term
- RouterOS 7.24.2 Stable
- RouterOS 7.25 beta 3
MikroTik – oficiální bezpečnostní upozornění ze září 2026
Co doporučujeme členům VNICTP
Provozovatelům sítí doporučujeme neomezit reakci pouze na kontrolu konfigurace SSH, ale provést aktualizaci RouterOS na opravenou verzi co nejdříve.
Po aktualizaci je vhodné zejména:
- ověřit, zda zařízení není označeno stavem „Flagged“;
- zkontrolovat systémové logy;
- zkontrolovat seznam uživatelských účtů, zejména neznámé nebo nově vytvořené účty;
- prověřit neznámé skripty a úlohy v scheduleru;
- zkontrolovat konfiguraci proxy serverů a tunelů;
- prověřit další neočekávané změny konfigurace;
- omezit dostupnost managementu zařízení pouze na důvěryhodné sítě, případně jej zpřístupnit prostřednictvím VPN.
CERT Polska uvádí jako konkrétní indikátory pozorovaných útoků mimo jiné záznamy v logu spojené s SSH a existenci vysoce privilegovaného uživatele s názvem „ops“. Absence těchto indikátorů ani absence příznaku „Flagged“ však sama o sobě neprokazuje, že zařízení nebylo kompromitováno.
Pokud je zařízení označeno jako kompromitované, CERT Polska doporučuje po zajištění podkladů pro analýzu provést obnovení továrního nastavení, rekonfiguraci z důvěryhodného zdroje a výměnu hesel, klíčů a dalších používaných autentizačních údajů. Nedoporučuje jednoduše obnovit úplnou zálohu konfigurace pocházející z potenciálně kompromitovaného zařízení.
Pro ISP jde o významné bezpečnostní riziko
Pro poskytovatele připojení a provozovatele sítí je podstatné, že nejde pouze o teoreticky popsanou zranitelnost. CERT Polska potvrzuje její aktivní zneužívání. Úspěšné útoky byly podle jeho zjištění pozorovány nejméně od 2. září 2026.
U ISP proto doporučujeme řešit situaci centrálně napříč spravovanou infrastrukturou a ověřit verze RouterOS na všech provozovaných zařízeních. Zvýšenou pozornost je nutné věnovat zejména routerům, u nichž je SSH nebo jiná správa dostupná z internetu.
Současně nejde pouze o jednu chybu SSH. Šest zveřejněných zranitelností zasahuje také SSH klienta, bandwidth-test, práci s certifikáty X.509 a rozhraní WebFig. Aktualizaci RouterOS proto nelze nahradit pouhým vypnutím veřejně dostupného SSH.
VNICTP doporučuje provozovatelům sítí provést aktualizaci bez zbytečného odkladu a následně zařízení zkontrolovat z hlediska možné předchozí kompromitace.
NÚKIB
K 7. září 2026 NÚKIB na své veřejné stránce Hrozby a zranitelnosti samostatné upozornění k nové zářijové zranitelnosti MikroTik RouterOS nezveřejnil. Poslední zde uvedené specifické upozornění NÚKIB na MikroTik se týká zranitelnosti CVE-2023-30799 z 28. července 2023.
NÚKIB zároveň uvádí, že na aktuální zranitelnosti upozorňuje také prostřednictvím profilu vládního CERT na síti X.
NÚKIB – Hrozby a zranitelnosti
Zdroje
MikroTik – September 2026 vulnerability
CERT Polska – Critical vulnerabilities in MikroTik RouterOS are being actively exploited