1. Ana sayfa
  2. Güvenlik Bültenleri

MikroTik RouterOS Güvenlik Açığı: MikroTrick (CVE-2026-86060)

Güvenlik bülteni Kritik 4 dk okuma
MikroTik RouterOS Güvenlik Açığı: MikroTrick (CVE-2026-86060)
CVECVE-2026-86060, CVE-2026-67279, CVE-2026-67276, CVE-2026-67277
Önem derecesiKritik
CVSS puanı 9,2
DurumYama yayınlandı
Etkilenen ürünlerMikroTik RouterOS 6.x (6.49.21 öncesi), 7.x long-term (7.23.4 öncesi), 7.x stable (7.24.2 öncesi), 7.25 beta 3 öncesi

MikroTik RouterOS'taki MikroTrick açık zinciri, SSH'ı internete açık cihazlarda parolasız tam yönetici erişimi için aktif olarak istismar ediliyor. Etkilenen sürümler, IoC'ler ve atılması gereken adımlar.

Özet

Kritik bir MikroTik RouterOS güvenlik açığı zinciri, "MikroTrick" adıyla aktif saldırılarda kullanılıyor. SSH servisi internete açık bir RouterOS cihazında saldırgan, parola ya da SSH anahtarı olmadan tam yönetici yetkisi elde edebiliyor. Türkiye'de pek çok işletmenin, sitenin ve servis sağlayıcının sınır yönlendiricisi olarak MikroTik kullandığını düşünürsek, konu doğrudan iş sürekliliğini ilgilendiriyor.

  • Ne: SSH oturum açma sürecindeki iki hatanın zincirlenmesiyle kimlik doğrulamasız tam yetkili erişim (MikroTrick).
  • Kritik CVE'ler: CVE-2026-86060 (CVSS v4 9.2), CVE-2026-67276 (CVSS v4 9.2), CVE-2026-67277 (CVSS v4 8.8).
  • Durum: Aktif olarak istismar ediliyor; CISA, CVE-2026-86060 ve CVE-2026-67277'yi 10 Eylül 2026'da KEV kataloğuna ekledi.
  • Çözüm: RouterOS 6.49.21, 7.23.4, 7.24.2 veya 7.25 beta 3'e güncelleme ve ele geçirilme kontrolü.

MikroTik RouterOS güvenlik açığı: teknik ayrıntılar

MikroTik, 3 Eylül 2026'da tüm yayın kanallarında düzeltme içeren RouterOS sürümlerini yayımladı ve güncellemeyi "önemli bir güvenlik güncellemesi" olarak duyurdu. Üretici, yöneticilere zaman tanımak için teknik ayrıntıları ilk etapta paylaşmadı. Açıkların bir kısmını koordineli bildirim süreciyle üreticiye ileten Polonya ulusal CERT ekibi (CERT Polska), 5 Eylül'de saldırganların iki açığı birlikte kullanarak internete açık SSH servisine sahip cihazları ele geçirdiğini doğruladı.

CERT Polska'nın 22 Eylül'de yayımladığı teknik analize göre zincir şu şekilde çalışıyor:

  • CVE-2026-67279: Kimlik doğrulama sırasında başlatılan SSH anahtar yenileme (rekey) işlemi hatalı ele alınıyor ve bağlantı, oturum açılmadan kanal aşamasına geçebiliyor.
  • CVE-2026-86060: Tire ile başlayan özel hazırlanmış bir kullanıcı adı (ör. "-2"), oturum açma yardımcı programının yetki bilgisini saldırganın belirlemesine imkân tanıyor. Sonuç: tam yönetici yetkisi.

Aynı güncellemeler iki ayrı açığı daha kapatıyor. CVE-2026-67276, RSA anahtar doğrulamasındaki eksiklik nedeniyle kullanıcı adını ve açık anahtarın modülünü bilen saldırganın o hesapla SSH oturumu açmasına izin veriyor. CVE-2026-67277 ise kimlik doğrulaması gerektirmeyen bandwidth-test servisinde çekirdek belleği sızıntısına veya cihazın yeniden başlamasına yol açabiliyor.

Etkilenen sürümler

ÜrünEtkilenenDüzeltilmiş
MikroTik RouterOS 6.x6.49.21 öncesi6.49.21
RouterOS 7.x Long-term7.23.4 öncesi7.23.4
RouterOS 7.x Stable7.24.2 öncesi7.24.2
RouterOS geliştirme (beta)7.25 beta 3 öncesi7.25 beta 3

En yüksek risk, SSH portu internete açık olan cihazlarda. MikroTik'in varsayılan yapılandırması bu portu dışarıya kapatıyor; ancak uzaktan yönetim için port elle açıldıysa cihaz doğrudan hedef hâline geliyor. BleepingComputer'ın aktardığı Shadowserver verilerine göre 5 Eylül itibarıyla SSH arayüzü internetten erişilebilen yaklaşık 122.500 MikroTik cihazı bulunuyordu.

Risk ve olası etkiler

Sınır yönlendiricisini ele geçiren bir saldırgan trafiği izleyebilir, güvenlik duvarı ve yönlendirme kurallarını değiştirebilir, iç ağa kapı açabilir ya da cihazı başka saldırılar için basamak olarak kullanabilir. CERT Polska'nın gözlemlerine göre başarılı saldırılarda "ops" adlı tam yetkili bir hesap oluşturuldu ve bazı cihazlarda tanılama dosyaları dışarıya aktarıldı.

Önemli bir ayrıntı: Herkese açık ilk saldırı kayıtları, yamaların yayımlanmasından bir gün önceye, 2 Eylül'e uzanıyor. Yani bugün güncel olan bir cihaz, güncellemeden önce ele geçirilmiş olabilir. Bu yüzden yalnızca güncelleme yapmak yeterli değil; ele geçirilme kontrolü de şart.

Neden beklememek gerekiyor?

CERT Polska'ya göre yamalar yayımlandıktan sonra bağımsız araştırmacılar güncelleme paketlerini karşılaştırarak açıkların temel unsurlarını birkaç gün içinde kamuya açık biçimde ortaya koydu. Yani saldırı tekniğini yeniden üretmek artık yalnızca sınırlı bir grubun elinde değil. CISA da ABD federal kurumlarına CVE-2026-86060 ve CVE-2026-67277 için yalnızca üç günlük bir düzeltme süresi tanıdı; bu, risk düzeyinin ne kadar yüksek görüldüğünü açıkça gösteriyor.

Önerilen aksiyonlar

  1. Envanter çıkarın: Tüm MikroTik cihazlarınızın RouterOS sürümünü ve SSH'ın dışarıya açık olup olmadığını belirleyin.
  2. Güncelleyin: Kullandığınız kanala göre en az 6.49.21, 7.23.4, 7.24.2 veya 7.25 beta 3 sürümüne geçin. Güncellemeyi "Check for updates" menüsünden yapabilirsiniz.
  3. Yönetim servislerini kapatın: SSH'a yalnızca güvenilir IP adreslerinden erişilsin ya da yönetimi WireGuard gibi bir VPN arkasına alın. Hemen güncelleyemiyorsanız SSH, WWW/WWW-SSL ve bandwidth-test servislerini geçici olarak kısıtlayın.
  4. "Flagged" durumunu kontrol edin: Düzeltilmiş sürümler açılışta bilinen ele geçirilme izlerini tarıyor ve Log bölümüne kritik bir kayıt düşüyor. /system/device-mode/print çıktısındaki flagged değerine de bakın. İşaret yoksa bu, cihazın temiz olduğu anlamına gelmez.
  5. İzleri arayın: Kullanıcıları, script'leri, zamanlanmış görevleri, proxy ve tünel ayarlarını gözden geçirin. Bilinen göstergeler: "login failure for user -2" kaydı, "ops" adlı yetkili hesap, 82.192.72.4 ve 103.102.31.18 IP adresleri.
  6. Şüphe varsa olay müdahalesi uygulayın: Cihazı izole edin, günlükleri ve yapılandırmayı saklayın, fabrika ayarlarına döndürüp güvenilir bir yapılandırmayla yeniden kurun ve tüm parola ve anahtarları değiştirin. Şüpheli cihazdan alınmış tam yedeği körü körüne geri yüklemeyin.

Doğa Network nasıl yardımcı olabilir?

MikroTik cihazlarınızın sürüm ve yapılandırma kontrolü, güvenli uzaktan yönetim (VPN) kurgusu, planlı güncelleme ve ele geçirilme incelemesi konusunda ekibimiz destek verebilir. Bize 0850 888 3642 numaralı telefondan veya hi@doga.network adresinden ulaşabilirsiniz.

Kaynaklar

#MikroTik#RouterOS#MikroTrick#SSH güvenliği#ağ güvenliği#CVE-2026-86060
Bülten

Kritik zafiyetleri ilk siz duyun.

Güvenlik bültenlerimizi, pratik rehberlerimizi ve duyurularımızı e-postanıza gönderelim. Ayda birkaç e-posta, reklam yok.

Hangi konularda e-posta almak istersiniz?