MikroTik, RouterOS işletim sisteminde bulunan altı güvenlik açığını kapattı. CERT Polska, açıklardan ikisinin zincir hâlinde kullanılarak internete açık yönlendiricilerin kimlik doğrulaması olmadan ele geçirilebildiğini ve saldırıların en az 2 Eylül 2026’dan beri devam ettiğini açıkladı.
Araştırmacılar, MikroTrick adını verdikleri saldırı zincirinin özellikle SSH hizmetine internet üzerinden erişilebilen MikroTik cihazlarını tehdit ettiğini belirtiyor. Başarılı bir saldırı, saldırgana yönlendirici üzerinde tam kontrol sağlayabiliyor.
Öne çıkan açıklar arasında şunlar bulunuyor:
Güvenlik düzeltmesini içeren sürümler
MikroTik’e göre açıklar aşağıdaki sürümlerde kapatıldı:
MikroTik, varsayılan ev yapılandırmasına sahip cihazların doğrudan risk altında olmadığını belirtiyor. Buna rağmen yönetim servisleri internete açılmışsa veya varsayılan yapılandırma değiştirilmişse cihazlar etkilenebilir.
Güncellemenin ardından RouterOS, bilinen ele geçirilme belirtilerini otomatik olarak kontrol ediyor. Şüpheli değişiklik tespit edilirse sistem günlüğünde cihazın işaretlendiğini belirten bir uyarı oluşturulabiliyor. Uyarı görülmemesi, cihazın kesin olarak temiz olduğu anlamına gelmiyor.
Yöneticilerin şu kontrolleri yapması gerekiyor:
Ele geçirildiği düşünülen cihazlar ağdan ayrılmalı, günlükler saklanmalı ve güvenilir bir yapılandırmayla yeniden kurulmalı. Şüpheli cihazdan alınan eksiksiz yedeğin geri yüklenmesi saldırganın eklediği yapılandırmaları da geri getirebilir. Cihazda kullanılan parolalar, anahtarlar ve diğer erişim bilgileri de değiştirilmelidir.
Kaynaklar: MikroTik güvenlik duyurusu, CERT Polska teknik açıklaması, RouterOS 7.23.5 duyurusu
Araştırmacılar, MikroTrick adını verdikleri saldırı zincirinin özellikle SSH hizmetine internet üzerinden erişilebilen MikroTik cihazlarını tehdit ettiğini belirtiyor. Başarılı bir saldırı, saldırgana yönlendirici üzerinde tam kontrol sağlayabiliyor.
Öne çıkan açıklar arasında şunlar bulunuyor:
- CVE-2026-67276: SSH kimlik doğrulamasının aşılmasına yol açabilen kritik güvenlik açığı
- CVE-2026-86060: Hazırlanmış bir kullanıcı adı aracılığıyla yetkilerin değiştirilmesine imkân verebilen açık
- CVE-2026-67277: Bandwidth Test hizmetinde bellek sızıntısına veya cihazın çökmesine neden olabilen açık
Güvenlik düzeltmesini içeren sürümler
MikroTik’e göre açıklar aşağıdaki sürümlerde kapatıldı:
- RouterOS 7.25beta3
- RouterOS 7.24.2 Stable
- RouterOS 7.23.4 Long-term
- RouterOS 6.49.21
MikroTik, varsayılan ev yapılandırmasına sahip cihazların doğrudan risk altında olmadığını belirtiyor. Buna rağmen yönetim servisleri internete açılmışsa veya varsayılan yapılandırma değiştirilmişse cihazlar etkilenebilir.
Güncellemenin ardından RouterOS, bilinen ele geçirilme belirtilerini otomatik olarak kontrol ediyor. Şüpheli değişiklik tespit edilirse sistem günlüğünde cihazın işaretlendiğini belirten bir uyarı oluşturulabiliyor. Uyarı görülmemesi, cihazın kesin olarak temiz olduğu anlamına gelmiyor.
Yöneticilerin şu kontrolleri yapması gerekiyor:
- Tanınmayan kullanıcı ve yüksek yetkili hesapları incelemek
- Sistem günlüklerinde login failure for user -2 benzeri kayıtları aramak
- Kullanıcılar, scriptler ve zamanlanmış görevlerde izinsiz değişiklik olup olmadığını kontrol etmek
- /system/device-mode/print çıktısını incelemek
- Bilinmeyen proxy, tünel veya yönlendirme yapılandırmalarını araştırmak
Ele geçirildiği düşünülen cihazlar ağdan ayrılmalı, günlükler saklanmalı ve güvenilir bir yapılandırmayla yeniden kurulmalı. Şüpheli cihazdan alınan eksiksiz yedeğin geri yüklenmesi saldırganın eklediği yapılandırmaları da geri getirebilir. Cihazda kullanılan parolalar, anahtarlar ve diğer erişim bilgileri de değiştirilmelidir.
Kaynaklar: MikroTik güvenlik duyurusu, CERT Polska teknik açıklaması, RouterOS 7.23.5 duyurusu