1. Startseite
  2. Sicherheitshinweise

MikroTik RouterOS Sicherheitslücke: MikroTrick (CVE-2026-86060)

Sicherheitshinweis Kritisch 4 Min. Lesezeit

Dieser Artikel ist auch verfügbar auf: TürkçeEnglish

MikroTik RouterOS Sicherheitslücke: MikroTrick (CVE-2026-86060)
CVECVE-2026-86060, CVE-2026-67279, CVE-2026-67276, CVE-2026-67277
SchweregradKritisch
CVSS-Wert 9,2
StatusPatch verfügbar
Betroffene ProdukteMikroTik RouterOS 6.x (vor 6.49.21), 7.x Long-term (vor 7.23.4), 7.x Stable (vor 7.24.2), Entwicklungsversionen vor 7.25 beta 3

Die Angriffskette MikroTrick in MikroTik RouterOS wird aktiv ausgenutzt, um auf Geräten mit offenem SSH ohne Passwort volle Administratorrechte zu erlangen. Betroffene Versionen, IoCs und Sofortmaßnahmen.

Zusammenfassung

Eine kritische MikroTik RouterOS Sicherheitslücke wird unter dem Namen „MikroTrick“ aktiv ausgenutzt. Ist auf einem RouterOS-Gerät der SSH-Dienst aus dem Internet erreichbar, können Angreifer ohne Passwort oder SSH-Schlüssel vollständige Administratorrechte erlangen. Da MikroTik-Router bei vielen Unternehmen, Standorten und Providern als Edge-Router im Einsatz sind, betrifft das Thema unmittelbar den Geschäftsbetrieb.

  • Was: Zwei verkettete Fehler im SSH-Anmeldeprozess ermöglichen unauthentifizierten Vollzugriff (MikroTrick).
  • Kritische CVEs: CVE-2026-86060 (CVSS v4 9.2), CVE-2026-67276 (CVSS v4 9.2), CVE-2026-67277 (CVSS v4 8.8).
  • Status: Aktiv ausgenutzt. Die CISA hat CVE-2026-86060 und CVE-2026-67277 am 10. September 2026 in ihren KEV-Katalog aufgenommen.
  • Lösung: Update auf RouterOS 6.49.21, 7.23.4, 7.24.2 oder 7.25 beta 3 sowie Prüfung auf Kompromittierung.

MikroTik RouterOS Sicherheitslücke: technische Details

MikroTik veröffentlichte am 3. September 2026 korrigierte RouterOS-Versionen für alle Release-Kanäle und kündigte sie als „wichtiges Sicherheitsupdate“ an. Um Administratoren Zeit zu verschaffen, hielt der Hersteller technische Details zunächst zurück. Das polnische nationale CERT (CERT Polska), das einen Teil der Lücken im Rahmen einer koordinierten Offenlegung gemeldet hatte, bestätigte am 5. September, dass Angreifer zwei der Schwachstellen kombinieren, um Geräte mit aus dem Internet erreichbarem SSH-Dienst zu übernehmen.

Laut der technischen Analyse, die CERT Polska am 22. September veröffentlichte, funktioniert die Kette so:

  • CVE-2026-67279: Ein während der Authentifizierung ausgelöster SSH-Schlüsselneuaustausch (Rekey) wird fehlerhaft verarbeitet. Die Verbindung kann dadurch ohne abgeschlossene Anmeldung in die Kanalphase gelangen.
  • CVE-2026-86060: Ein speziell präparierter Benutzername, der mit einem Bindestrich beginnt (z. B. „-2“), erlaubt es dem Angreifer, die Berechtigungsinformationen für das Login-Hilfsprogramm festzulegen. Ergebnis: volle Administratorrechte.

Dieselben Updates schließen zwei weitere Lücken. CVE-2026-67276 beruht auf einer unvollständigen RSA-Schlüsselprüfung: Wer den Benutzernamen und den Modulus des öffentlichen Schlüssels kennt, kann sich mit diesem Konto per SSH anmelden. CVE-2026-67277 betrifft den ohne Authentifizierung erreichbaren Bandwidth-Test-Dienst und kann zu einem Kernel-Speicherleck oder einem Neustart des Geräts führen.

Betroffene Versionen

ProduktBetroffenBehoben in
MikroTik RouterOS 6.xvor 6.49.216.49.21
RouterOS 7.x Long-termvor 7.23.47.23.4
RouterOS 7.x Stablevor 7.24.27.24.2
RouterOS Entwicklung (Beta)vor 7.25 beta 37.25 beta 3

Am größten ist das Risiko bei Geräten, deren SSH-Port aus dem Internet erreichbar ist. In der Standardkonfiguration von MikroTik ist dieser Port nach außen gesperrt. Wurde er jedoch für die Fernwartung manuell geöffnet, wird das Gerät zum direkten Ziel. Laut Shadowserver-Daten, die BleepingComputer zitiert, waren am 5. September rund 122.500 MikroTik-Geräte mit aus dem Internet erreichbarer SSH-Schnittstelle zu finden.

Risiken und mögliche Auswirkungen

Wer einen Edge-Router kontrolliert, kann den Datenverkehr mitlesen, Firewall- und Routing-Regeln ändern, einen Zugang ins interne Netz öffnen oder das Gerät als Sprungbrett für weitere Angriffe nutzen. CERT Polska beobachtete, dass bei erfolgreichen Angriffen ein vollberechtigtes Konto namens „ops“ angelegt wurde und von einigen Geräten Diagnosedateien abflossen.

Ein wichtiges Detail: Die ersten öffentlich bekannten Angriffsspuren reichen bis zum 2. September zurück, also einen Tag vor Veröffentlichung der Patches. Ein heute aktuelles Gerät kann daher bereits vor dem Update kompromittiert worden sein. Ein Update allein genügt deshalb nicht; eine Prüfung auf Kompromittierung ist unerlässlich.

Warum Sie nicht warten sollten

Nach Angaben von CERT Polska haben unabhängige Forscher die Update-Pakete verglichen und die Kernelemente der Lücken innerhalb weniger Tage öffentlich dokumentiert. Die Angriffstechnik ist damit nicht mehr nur einem kleinen Kreis bekannt. Die CISA räumte US-Bundesbehörden für CVE-2026-86060 und CVE-2026-67277 zudem nur drei Tage zur Behebung ein, was die Einschätzung des Risikos deutlich macht.

Empfohlene Maßnahmen

  1. Inventar erstellen: Erfassen Sie die RouterOS-Version aller MikroTik-Geräte und prüfen Sie, ob SSH von außen erreichbar ist.
  2. Aktualisieren: Wechseln Sie je nach Kanal mindestens auf 6.49.21, 7.23.4, 7.24.2 oder 7.25 beta 3. Das Update ist über das Menü „Check for updates“ möglich.
  3. Management-Dienste absichern: Erlauben Sie SSH nur von vertrauenswürdigen IP-Adressen oder verlagern Sie die Verwaltung hinter ein VPN wie WireGuard. Können Sie nicht sofort aktualisieren, schränken Sie SSH, WWW/WWW-SSL und den Bandwidth-Test-Dienst vorübergehend ein.
  4. „Flagged“-Status prüfen: Die korrigierten Versionen suchen beim Start nach bekannten Kompromittierungsspuren und schreiben einen kritischen Eintrag ins Log. Prüfen Sie zusätzlich den Wert „flagged“ in der Ausgabe von /system/device-mode/print. Fehlt die Markierung, heißt das nicht, dass das Gerät sauber ist.
  5. Nach Spuren suchen: Kontrollieren Sie Benutzer, Skripte, geplante Aufgaben sowie Proxy- und Tunnel-Einstellungen. Bekannte Indikatoren: der Log-Eintrag „login failure for user -2“, ein privilegiertes Konto „ops“ und die IP-Adressen 82.192.72.4 und 103.102.31.18.
  6. Im Verdachtsfall Incident Response einleiten: Isolieren Sie das Gerät, sichern Sie Logs und Konfiguration, setzen Sie es auf Werkseinstellungen zurück, bauen Sie es mit einer vertrauenswürdigen Konfiguration neu auf und ändern Sie alle Passwörter und Schlüssel. Spielen Sie ein vollständiges Backup eines verdächtigen Geräts nicht ungeprüft zurück.

Wie Doğa Network Sie unterstützen kann

Unser Team unterstützt Sie bei der Versions- und Konfigurationsprüfung Ihrer MikroTik-Geräte, beim Aufbau einer sicheren Fernwartung per VPN, bei geplanten Updates und bei der Prüfung auf Kompromittierung. Sie erreichen uns telefonisch unter +90 850 888 3642 oder per E-Mail an hi@doga.network.

Quellen

#MikroTik#RouterOS#MikroTrick#SSH-Sicherheit#Netzwerksicherheit#CVE-2026-86060
Newsletter

Von kritischen Schwachstellen als Erste erfahren.

Erhalten Sie unsere Sicherheitshinweise, Praxisleitfäden und Ankündigungen per E-Mail. Wenige E-Mails im Monat, keine Werbung.

Zu welchen Themen möchten Sie E-Mails erhalten?