MikroTik SSH Zinciri 3 Eylül Yamasından Bir Gün Önce İstismarda

Polonya'nın ulusal siber güvenlik ekibi CERT Polska, 5 Eylül'de, saldırganların SSH servisi genel ağlardan erişilebilir MikroTik yönlendiricilerinde tam yönetici kontrolü ele geçirdiğini açıkladı; ekip kullanılan iki açıklı zincire "MikroTrick" adını verdi. Geçerli bir kimlik bilgisine gerek yok.
CERT Polska'nın bülteni zinciri iki adımda anlatıyor. CVE-2026-67276'da RouterOS, gelen SSH anahtarını yetkili kullanıcının anahtarıyla tür ve modül üzerinden eşleştiriyor, üsteli atlıyor; o kullanıcının RSA modülünü bilen bir saldırgan üsteli bir olan bir anahtar sunarak doğrulamadan geçen bir imza üretebiliyor ve özel anahtara hiç sahip olmadan içeri girebiliyor. CVE-2026-86060 ise SSH giriş yolundaki bir argüman enjeksiyonu açığı: yasaklı bir karakterle başlayan kullanıcı adlarıyla tetikleniyor ve saldırganın RouterOS'un yetki maskesini değiştirip yönetici seviyesine yükselmesine izin veriyor. Ekip toplam altı CVE yayımladı. Bunlardan CVE-2026-67277'de RouterOS, ana oturum kimlik doğrulamasını tamamlamadan "related" tipinde bir bant genişliği testi bağlantısını kabul ediyor; CERT Polska'ya göre bu, çekirdek belleğinin sızmasına ya da cihazın yeniden başlamasına yol açabiliyor.
İşin keskin tarafı takvim. MikroTik düzeltilmiş sürümleri 3 Eylül'de yayımladı — RouterOS 6.49.21, 7.23.4, 7.24.2 ve geliştirme sürümü 7.25beta3 — ve güvenlik sayfasında yayını "önemli bir güvenlik güncellemesi" diye tanımlayıp "yapılandırmaların çoğu risk altında değil, ancak yükseltme kesinlikle öneriliyor" dedi. CERT Polska ise gözlemlediği saldırıları en az 2 Eylül'e, yani bu sürümler daha ortada yokken bir güne tarihliyor. Ekip, şimdiye dek görülen başarılı saldırıları — "ops" adlı bir hesabın oluşturulması da dahil — 82.192.72.4 IP adresine, ayrı istismar girişimlerini ise 103.102.31.18 adresine bağlıyor.
İkinci sorun ölçek. Shadowserver Foundation, 5 Eylül itibarıyla SSH'ı internete açık yaklaşık 122.500 MikroTik cihazı saydı; rakamı BleepingComputer aktardı. MikroTik donanımı küçük internet sağlayıcıları, işletmeler ve ev laboratuvarları için yaygın bir tercih; üstelik bir yönlendirici, arkasındaki her bağlantının yolu üzerinde duruyor. Bu olayı tek bir uygulamadaki bir hatadan ayıran da bu.
Bu cihazların kaçının zincirin tamamına karşı savunmasız olduğu bilinmiyor: CERT Polska bir rakam yayımlamadı ve risk yalnızca SSH'ı açık internetten erişilebilen cihazları kapsıyor. Yöneticiler ekibin sıraladığı belirtileri arayabilir — kayıtlarda "login failure for user -2 ... via ssh" ya da "user <ad> added by ssh:-2@<ip>" satırları ve "ops" gibi tanınmayan, yetkili bir hesap — ancak CERT Polska bu izlerin yokluğunun yetkisiz etkinliği dışlamadığı uyarısını yapıyor. Ekibin tavsiyesi önce güncelleyip ardından cihazı incelemek; MikroTik'inki ise SSH'ı güvenilmeyen ağlara kapalı tutmak, portu güvenilir IP'lerle sınırlamak ya da yönlendiriciye WireGuard gibi bir VPN üzerinden bağlanmak. CERT Polska, ele geçirilmiş cihazların yalıtılmasını ve fabrika ayarlarına dönülmeden önce kayıtlarının saklanmasını da ekliyor.
Kaynaklar
- CERT Polska — Critical vulnerabilities in MikroTik RouterOS are being actively exploitedBirincil kaynak
- CERT Polska — Podatności w oprogramowaniu MikroTik RouterOS (CVE details)Birincil kaynak
- MikroTik — September 2026 vulnerabilityBirincil kaynak
- BleepingComputer — Hackers exploit new MikroTik RouterOS flaws to hijack routersİkincil
İlgili
Microsoft: Sahte BT destek aramaları passkey'i aşıyor
Revolut ihlalinde 10.000 Bitcoin'lik fidye talebi
Sogou'da tek tıklık açık: 455 milyon kullanıcılı uygulama
CISA'dan 5 istismar edilen açık: ScreenConnect CVSS 9,9
GitLab'da CVSS 10,0'lık açık istismarda: CISA'dan 14 Eylül
Chrome 153'te 7. Sıfır-Gün Yaması: CVE-2026-87491 İstismarda
Sandworm ve Qilin, Cisco'nun 10.0 puanlı FMC açığını istismar etti
IDScan.net ihlali doğruladı: 153 milyon kimlik taraması
Şimdi trend
- Microsoft: Sahte BT destek aramaları passkey'i aşıyor
- Zverev, Shelton'ı 4 sette yenip ilk US Open'ını aldı
- VW Mission Efficiency 0,158 Cd ile dünya rekoru kırdı
- Marvel's Wolverine PS5'te 77 Metacritic puanıyla çıktı
- Revolut ihlalinde 10.000 Bitcoin'lik fidye talebi
- Suudi boru hattı haftalarca kapalı: Brent 107 doları aştı
- ABD'de dizel galonu 6,23 dolarla rekor kırdı
- Sogou'da tek tıklık açık: 455 milyon kullanıcılı uygulama
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.