Reklama
Reklama
Reklama
  • WIADOMOŚCI

Poważne luki w systemie operacyjnym. CERT Polska alarmuje

Eksperci CERT Polska zidentyfikowali sześć podatności w systemie operacyjnym RouterOS. Dwie z nich umożliwiają przejęcie kontroli nad urządzeniami. Zespół zaleca pilną aktualizację sprzętu.
Eksperci CERT Polska zidentyfikowali sześć podatności w systemie operacyjnym RouterOS. Dwie z nich umożliwiają przejęcie kontroli nad urządzeniami. Zespół zaleca pilną aktualizację sprzętu.
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution

Podatności w RouterOS umożliwiają przejęcie pełnej kontroli bez uwierzytelniania – ostrzega CERT Polska. Zespół, który zidentyfikował oraz koordynował ich ujawnienie potwierdził, że aktorzy zagrożeń przeprowadzają już ataki wykorzystujące zidentyfikowane luki. Oto co powinni zrobić administratorzy.

Wskazana przez CERT Polska grupa podatności otrzymała nazwę MikroTrick – sam system RouterOS został stworzony przez firmę MikroTik.

Według komunikatu zespołu, łącznie zidentyfikowano sześć luk. Obejmują one nie tylko serwer i klienta SSH, lecz także interfejs WebFig, usługę bandwith-test oraz obsługę certyfikatów X.509.

„Jeśli urządzenie wspiera zdalny dostęp przy użyciu protokołu SSH, to wykorzystanie dwóch z tych podatności umożliwia przejęcie pełnej kontroli nad urządzeniem bez uwierzytelniania” – podkreślili eksperci.

Błędna weryfikacja umożliwia przejęcie kontroli

Spośród podatności odkrytych przez pracowników CERT Polska, trzy uzyskały ocenę CVSS co najmniej 8.8.

Pierwsza z nich, oznaczona jako CVE-2026-67276, w nieprawidłowy sposób weryfikowała klucze do uwierzytelniania SSH, zwłaszcza w przypadku klucza publicznego RSA. Jeżeli atakujący znał moduł klucza oraz nazwę użytkownika, mógł przygotować inny klucz i zalogować się przez SSH bez klucza prywatnego.

Z kolei CVE-2026-86060 wynikała z dopuszczenia niedozwolonych znaków przy logowaniu SSH. Jeżeli nazwa użytkownika rozpoczynała się takim znakiem, RouterOS obsługiwał ją nieprawidłowo, co przy odpowiednio przygotowanej nazwie umożliwiało eskalację uprawnień do poziomu pełnych uprawnień administracyjnych. Obie luki otrzymały ocenę CVSS 9.2.

Ostatnia z trzech najpoważniejszych podatności dotyczyła błędu w obsłudze nieuwierzytelnionego połączenia przez usługę bandwith-test. Pozwalał on na uzyskanie przez połączenie takiego stanu, który w normalnych warunkach wymagał zalogowania się. Jeżeli aktor zagrożeń wykorzystał również błąd integer underflow podczas weryfikacji rozmiaru oraz ujawnienie niezainicjalizowanych danych z bufora pakietów, mógł przeprowadzić zdalny atak DoS i ponownie uruchomić system, albo doprowadzić do wycieku pamięci jądra.

Reklama

Atakujący już wykorzystują podatności

Początkowe poszlaki wskazywały, że istniała możliwość wykorzystywania zaobserwowanych luk przez aktorów zagrożeń. Sytuacja zmieniła się jednak na początku września.

„Posiadamy już potwierdzenie, że połączenie dwóch podatności (MikroTrick) jest wykorzystywane do przejęcia pełnej kontroli nad urządzeniami, których usługa SSH jest dostępna z publicznych sieci” – zaznaczyli eksperci w komunikacie zamieszczonym na stronie CERT Polska.

W najnowszych wersjach oprogramowania RouterOS (7.25beta3, 7.24.2, 7.23.4 oraz 6.49.21) wszystkie odkryte podatności zostały załatane, uniemożliwiając tym samym przeprowadzenie ataków.

Firma MikroTik wprowadziła również mechanizm poszukiwania oznak nieautoryzowanych zmian. Jeżeli system znajdzie podejrzany wpis konfiguracyjny, oznaczy go jako ostrzeżenie, a w logu pojawi się komunikat krytyczny.

Podkreślono przy tym, że brak flagi nie oznacza bezpieczeństwa urządzenia. Cybereksperci przyznają również, że wskazanie danego elementu przez mechanizm niekoniecznie oznacza wykorzystanie opisanych przez nich podatności – mogą bowiem istnieć inne, niezidentyfikowane luki.

AI pomogło znaleźć luki

Oprócz możliwie jak najszybszej aktualizacji systemu RouterOS do wersji zawierającej łatki, należy również sprawdzić logi pod kątem znaczników wskazujących na kompromitację urządzenia.

Jeżeli zaś wdrożenie nowej wersji nie jest możliwe, do czasu jej przeprowadzenia konieczne jest wyłączenie lub zablokowanie dostępu do narażonych usług spoza zaufanych sieci, a także nieinicjowanie połączeń TLS z urządzeń nieposiadających aktualizacji.

W przypadku stwierdzenia możliwej kompromitacji sprzętu, konieczne jest odizolowanie urządzenia, zabezpieczenie logów i konfiguracji, oraz przywrócenie do ustawień fabrycznych. Nie należy wówczas stosować takich samych haseł i kluczy, co przed resetem.

Co ciekawe, luki w RouterOS zostały zidentyfikowane przez CERT Polska z wykorzystaniem modeli GPT-5.5-cyber oraz GPT-5.6-sol. Jak informowaliśmy na naszych łamach, NASK uzyskał do nich dostęp na początku lipca; były one elementem agentowego środowiska badawczego, służącego do wyszukiwania podatności i automatyzacji laboratorium.

Reklama
CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama