Abstrakter Code als Symbol fuer eine Sicherheitsluecke

MikroTrick: Angreifer kapern MikroTik-Router über SSH-Lücken

Das polnische Computer-Notfallteam CERT Polska warnt vor einer aktiv ausgenutzten Angriffskette namens „MikroTrick“, mit der sich Unbekannte ohne gültige Zugangsdaten die volle Kontrolle über MikroTik-Router mit dem Betriebssystem RouterOS verschaffen. Betroffen sind Geräte, deren SSH-Dienst aus dem öffentlichen Netz erreichbar ist.

Zwei Schwachstellen bilden die Kette

Am 5. September 2026 veröffentlichte CERT Polska insgesamt sechs RouterOS-Schwachstellen. Zwei davon greifen bei „MikroTrick“ ineinander: CVE-2026-67276 (CVSS 9,2) ist ein Authentifizierungs-Bypass. RouterOS vergleicht beim Abgleich eines SSH-Schlüssels nicht den vollständigen RSA-Public-Key, sondern prüft nur Typ und Modulus und ignoriert den Exponenten. Ein Angreifer, der einen berechtigten Modulus kennt, kann so mit dem Exponenten 1 eine gültige Signatur fälschen und sich ohne privaten Schlüssel als legitimer Nutzer anmelden.

Die zweite Lücke, CVE-2026-86060, hebt diesen Zugang zu Root-Rechten an: Über Benutzernamen, die mit einem unzulässigen Zeichen beginnen, lässt sich die Rechtemaske der RouterOS-Richtlinie manipulieren – aus einem Fuß in der Tür wird volle administrative Kontrolle.

Ausnutzung vor dem Patch

Nach Angaben von CERT Polska begann die Ausnutzung bereits am 2. September – einen Tag bevor MikroTik am 3. September korrigierte RouterOS-Builds bereitstellte. Als Warnsignal für eine Kompromittierung gilt ein auffälliger, mit einem verbotenen Zeichen beginnender SSH-Benutzer wie „-2“ in den Protokollen.

  • Fehlerbereinigt in RouterOS 6.49.21 (Long-term), 7.23.4 (Long-term) und 7.24.2 (Stable)
  • SSH-Zugriff aus dem Internet sperren oder auf feste IP-Adressen einschränken
  • Konten und Firewall-Regeln nach verdächtigen Änderungen prüfen

MikroTik-Geräte sind auch in Deutschland bei kleineren Providern, Unternehmen und im Homelab weit verbreitet. Administratoren sollten betroffene Router umgehend aktualisieren und die SSH-Erreichbarkeit einschränken.

Quellen: CERT Polska · BleepingComputer · Help Net Security

Mastodon
Nach oben scrollen