MikroTik Routerlarda Kritik Açık: SSH Üzerinden Ele Geçirme Tehlikesi

Güvenlik araştırmacısı Costin Raiu ve CERT Polska, MikroTik RouterOS cihazlarını hedef alan ciddi bir saldırı kampanyası konusunda uyarılarda bulundu. MikroTrick olarak adlandırılan bu saldırı zinciri, cihazların SSH protokolü üzerinden kimlik doğrulaması olmaksızın ele geçirilmesine olanak tanıyor. 5 Eylül 2026 tarihinde yayınlanan raporlar, saldırıların 2 Eylül'den bu yana aktif olarak gerçekleştirildiğini ve yamaların yayınlanmasıyla birlikte hız kazandığını gösteriyor.
Saldırı, CVE-2026-67276 ve CVE-2026-86060 kodlu iki ayrı zafiyetin birleşiminden oluşuyor. İlk açık, RSA anahtarlarının doğrulanma sürecindeki bir hatayı kullanarak saldırganların sahte anahtarlarla sisteme girmesini sağlıyor. İkinci açık ise sağlanan yetki yükseltme imkanıyla, saldırgana cihaz üzerinde tam yönetici kontrolü veriyor. Bu durum, internete açık olan ve SSH erişimi kapatılmamış tüm cihazları doğrudan tehdit ediyor.
Sistem yöneticilerinin cihazlarının güvenliğini doğrulamak için `/system history` kayıtlarını incelemeleri gerekiyor. Kayıtlarda -2 kullanıcı adıyla başarısız giriş denemeleri veya bu kullanıcı adının yer aldığı konfigürasyon değişiklikleri, cihazın ele geçirildiğine dair en güçlü kanıtlar arasında yer alıyor. Ayrıca sistemde ops isimli bir kullanıcı hesabının oluşturulmuş olması da saldırının başarıya ulaştığını gösteren bir diğer gösterge.
Saldırganların 82.192.72[.]4 ve 103.102.31[.]18 IP adreslerini kullandığı tespit edildi. MikroTik, bu zafiyetleri gidermek için 7.25beta3, 7.24.2, 7.23.4, 7.23.5 ve 6.49.21 sürümlerini yayınladı. Kullanıcıların, cihazlarını bu sürümlerden birine yükseltmeleri ve SSH erişimini güvenli olmayan ağlara kapatmaları tavsiye ediliyor.



