MikroTik, RouterOS işletim sisteminde bulunan altı güvenlik açığını kapattı. CERT Polska, açıklardan ikisinin zincir hâlinde kullanılarak internete açık yönlendiricilerin kimlik doğrulaması olmadan ele geçirilebildiğini ve saldırıların en az 2 Eylül 2026’dan beri devam ettiğini açıkladı.
Araştırmacılar, MikroTrick adını verdikleri saldırı zincirinin özellikle SSH hizmetine internet üzerinden erişilebilen MikroTik cihazlarını tehdit ettiğini belirtiyor. Başarılı bir saldırı, saldırgana yönlendirici üzerinde tam kontrol sağlayabiliyor.
Öne çıkan açıklar arasında şunlar bulunuyor:
- CVE-2026-67276: SSH kimlik doğrulamasının aşılmasına yol açabilen kritik güvenlik açığı
- CVE-2026-86060: Hazırlanmış bir kullanıcı adı aracılığıyla yetkilerin değiştirilmesine imkân verebilen açık
- CVE-2026-67277: Bandwidth Test hizmetinde bellek sızıntısına veya cihazın çökmesine neden olabilen açık
Diğer güvenlik sorunları SSH istemcisi, X.509 sertifikaları, WebFig arayüzü ve RouterOS’un farklı ağ hizmetlerini etkiliyor.
Güvenlik düzeltmesini içeren sürümler
MikroTik’e göre açıklar aşağıdaki sürümlerde kapatıldı:
- RouterOS 7.25beta3
- RouterOS 7.24.2 Stable
- RouterOS 7.23.4 Long-term
- RouterOS 6.49.21
Ancak 7.23.4 sürümünde ortaya çıkan acil bir IPv6 DHCP sorunu daha sonra 7.23.5 ile giderildi. Long-term kanalını kullananların doğrudan 7.23.5 veya daha yeni bir sürüme geçmesi öneriliyor.
MikroTik, varsayılan ev yapılandırmasına sahip cihazların doğrudan risk altında olmadığını belirtiyor. Buna rağmen yönetim servisleri internete açılmışsa veya varsayılan yapılandırma değiştirilmişse cihazlar etkilenebilir.
Güncellemenin ardından RouterOS, bilinen ele geçirilme belirtilerini otomatik olarak kontrol ediyor. Şüpheli değişiklik tespit edilirse sistem günlüğünde cihazın işaretlendiğini belirten bir uyarı oluşturulabiliyor. Uyarı görülmemesi, cihazın kesin olarak temiz olduğu anlamına gelmiyor.
Yöneticilerin şu kontrolleri yapması gerekiyor:
- Tanınmayan kullanıcı ve yüksek yetkili hesapları incelemek
- Sistem günlüklerinde login failure for user -2 benzeri kayıtları aramak
- Kullanıcılar, scriptler ve zamanlanmış görevlerde izinsiz değişiklik olup olmadığını kontrol etmek
- /system/device-mode/print çıktısını incelemek
- Bilinmeyen proxy, tünel veya yönlendirme yapılandırmalarını araştırmak
Hemen güncelleme yapılamıyorsa SSH, WWW, WWW-SSL ve Bandwidth Test hizmetleri internet erişimine kapatılmalı veya yalnızca güvenilir yönetim ağlarıyla sınırlandırılmalı. Bu işlem güncellemenin yerini alan kalıcı bir çözüm değil.
Ele geçirildiği düşünülen cihazlar ağdan ayrılmalı, günlükler saklanmalı ve güvenilir bir yapılandırmayla yeniden kurulmalı. Şüpheli cihazdan alınan eksiksiz yedeğin geri yüklenmesi saldırganın eklediği yapılandırmaları da geri getirebilir. Cihazda kullanılan parolalar, anahtarlar ve diğer erişim bilgileri de değiştirilmelidir.
Kaynaklar:
MikroTik güvenlik duyurusu,
CERT Polska teknik açıklaması,
RouterOS 7.23.5 duyurusu