Siber güvenlik

MikroTik SSH Zinciri 3 Eylül Yamasından Bir Gün Önce İstismarda

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendihatalı bilgiler düzeltildi

MikroTik SSH Zinciri 3 Eylül Yamasından Bir Gün Önce İstismarda
0 0
XWhatsAppTelegramLinkedIn

Polonya'nın ulusal siber güvenlik ekibi CERT Polska, 5 Eylül'de, saldırganların SSH servisi genel ağlardan erişilebilir MikroTik yönlendiricilerinde tam yönetici kontrolü ele geçirdiğini açıkladı; ekip kullanılan iki açıklı zincire "MikroTrick" adını verdi. Geçerli bir kimlik bilgisine gerek yok.

CERT Polska'nın bülteni zinciri iki adımda anlatıyor. CVE-2026-67276'da RouterOS, gelen SSH anahtarını yetkili kullanıcının anahtarıyla tür ve modül üzerinden eşleştiriyor, üsteli atlıyor; o kullanıcının RSA modülünü bilen bir saldırgan üsteli bir olan bir anahtar sunarak doğrulamadan geçen bir imza üretebiliyor ve özel anahtara hiç sahip olmadan içeri girebiliyor. CVE-2026-86060 ise SSH giriş yolundaki bir argüman enjeksiyonu açığı: yasaklı bir karakterle başlayan kullanıcı adlarıyla tetikleniyor ve saldırganın RouterOS'un yetki maskesini değiştirip yönetici seviyesine yükselmesine izin veriyor. Ekip toplam altı CVE yayımladı. Bunlardan CVE-2026-67277'de RouterOS, ana oturum kimlik doğrulamasını tamamlamadan "related" tipinde bir bant genişliği testi bağlantısını kabul ediyor; CERT Polska'ya göre bu, çekirdek belleğinin sızmasına ya da cihazın yeniden başlamasına yol açabiliyor.

İşin keskin tarafı takvim. MikroTik düzeltilmiş sürümleri 3 Eylül'de yayımladı — RouterOS 6.49.21, 7.23.4, 7.24.2 ve geliştirme sürümü 7.25beta3 — ve güvenlik sayfasında yayını "önemli bir güvenlik güncellemesi" diye tanımlayıp "yapılandırmaların çoğu risk altında değil, ancak yükseltme kesinlikle öneriliyor" dedi. CERT Polska ise gözlemlediği saldırıları en az 2 Eylül'e, yani bu sürümler daha ortada yokken bir güne tarihliyor. Ekip, şimdiye dek görülen başarılı saldırıları — "ops" adlı bir hesabın oluşturulması da dahil — 82.192.72.4 IP adresine, ayrı istismar girişimlerini ise 103.102.31.18 adresine bağlıyor.

İkinci sorun ölçek. Shadowserver Foundation, 5 Eylül itibarıyla SSH'ı internete açık yaklaşık 122.500 MikroTik cihazı saydı; rakamı BleepingComputer aktardı. MikroTik donanımı küçük internet sağlayıcıları, işletmeler ve ev laboratuvarları için yaygın bir tercih; üstelik bir yönlendirici, arkasındaki her bağlantının yolu üzerinde duruyor. Bu olayı tek bir uygulamadaki bir hatadan ayıran da bu.

Bu cihazların kaçının zincirin tamamına karşı savunmasız olduğu bilinmiyor: CERT Polska bir rakam yayımlamadı ve risk yalnızca SSH'ı açık internetten erişilebilen cihazları kapsıyor. Yöneticiler ekibin sıraladığı belirtileri arayabilir — kayıtlarda "login failure for user -2 ... via ssh" ya da "user <ad> added by ssh:-2@<ip>" satırları ve "ops" gibi tanınmayan, yetkili bir hesap — ancak CERT Polska bu izlerin yokluğunun yetkisiz etkinliği dışlamadığı uyarısını yapıyor. Ekibin tavsiyesi önce güncelleyip ardından cihazı incelemek; MikroTik'inki ise SSH'ı güvenilmeyen ağlara kapalı tutmak, portu güvenilir IP'lerle sınırlamak ya da yönlendiriciye WireGuard gibi bir VPN üzerinden bağlanmak. CERT Polska, ele geçirilmiş cihazların yalıtılmasını ve fabrika ayarlarına dönülmeden önce kayıtlarının saklanmasını da ekliyor.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.