Routery MikroTik jsou pod aktivními útoky. CISA varuje před dvěma zneužívanými chybami
Útočníci už v praxi zneužívají chyby v MikroTik RouterOS. Řetězec označovaný jako MikroTrick umožňuje za určitých podmínek obejít SSH autentizaci a následně získat plná administrátorská práva. CERT Polska zaznamenal i úspěšné kompromitace zařízení.

Americká CISA zařadila dvě závažné zranitelnosti MikroTik RouterOS mezi chyby prokazatelně zneužívané při skutečných útocích. Jedna z nich je součástí útoku MikroTrick, při kterém lze za určitých podmínek převzít router s SSH dostupným z internetu.
CISA přidala 10. září zranitelnosti CVE-2026-86060 a CVE-2026-67277 do katalogu Known Exploited Vulnerabilities (KEV), který eviduje bezpečnostní chyby s potvrzeným zneužíváním v reálném světě.
Za rozhodnutím stojí skutečné útoky proti zařízením MikroTik. Polský národní bezpečnostní tým CERT Polska už 5. září upozornil, že pozoruje napadení zařízení RouterOS dostupných z internetu a má potvrzené případy, kdy útočníci dokázali převzít nad routerem plnou kontrolu.
MikroTrick spojuje dvě chyby v SSH
Nejzávažnější scénář dostal od výzkumníků označení MikroTrick. Nejde o jednu zranitelnost, ale o kombinaci dvou bezpečnostních chyb v RouterOS.
První, CVE-2026-67276, umožňuje obejít část autentizace při přihlašování přes SSH. Pro provedení útoku je potřeba znát cílové uživatelské jméno a veřejný modulus autorizovaného RSA klíče.
RouterOS při ověřování nekontroloval všechny parametry RSA veřejného klíče. Za těchto podmínek tak mohl útočník vytvořit jiný klíč, který kontrolou projde, a otevřít SSH relaci bez znalosti původního privátního klíče.
Samotný přístup ale ještě nemusí znamenat kompletní kontrolu nad routerem.
Tu přináší druhá chyba, CVE-2026-86060. Speciálně vytvořeným uživatelským jménem lze manipulovat s oprávněními SSH relace a získat plná administrátorská práva.
Kombinace obou zranitelností tak podle CERT Polska umožňuje převzít RouterOS zařízení. Podmínkou útoku je mimo jiné možnost navázat se zranitelným zařízením SSH spojení.
Útoky nejsou jen teoretické
CERT Polska uvádí, že útoky proti RouterOS zařízením dostupným z internetu skutečně pozoroval. Úspěšné kompromitace eviduje nejméně od 2. září 2026.
V jednom z analyzovaných případů vedl útok například k vytvoření nového vysoce privilegovaného uživatele s názvem ops.
Mezi pozorované stopy patřil také záznam o neúspěšném přihlášení uživatele -2 přes SSH a následné vytvoření nového uživatele prostřednictvím session označené ssh:-2.
CERT Polska zveřejnil také další indikátory kompromitace a IP adresy spojené s pozorovanými útoky. Současně ale upozorňuje, že jejich absence není důkazem, že zařízení napadeno nebylo.
RouterOS dokáže některé podezřelé změny označit
Opravené verze RouterOS obsahují také mechanismus, který při startu kontroluje konfiguraci na některé známé známky neautorizovaných změn.
Pokud je nalezne, zapíše systém kritický záznam do logu a zařízení označí jako „Flagged“.
Ani tento mechanismus ale není definitivním testem kompromitace. Absence označení Flagged neznamená, že zařízení napadeno nebylo. Stejně tak samotné označení není důkazem, že útočník využil právě řetězec MikroTrick.
Druhá aktivně zneužívaná chyba není součástí MikroTricku
CISA vedle CVE-2026-86060 zařadila mezi známé aktivně zneužívané zranitelnosti také CVE-2026-67277.
Přestože obě chyby souvisejí se současnými bezpečnostními problémy RouterOS, CVE-2026-67277 není součástí dvoukrokového řetězce MikroTrick.
Tato zranitelnost se nachází ve službě bandwidth-test. Podle CERT Polska ji lze využít k úniku částí paměti kernelu nebo k vyvolání pádu a následného restartu zařízení.
Právě CVE-2026-67277 a CVE-2026-86060 zařadila CISA 10. září do katalogu Known Exploited Vulnerabilities.
Převzatý router otevírá útočníkovi další možnosti
Kompromitace routeru představuje jiný problém než napadení běžné pracovní stanice. Router se nachází na důležitém místě síťové infrastruktury a zpracovává komunikaci mezi připojenými sítěmi.
Po získání administrátorského přístupu může útočník měnit jeho konfiguraci a zařízení dále zneužít jako součást své infrastruktury nebo jako výchozí bod pro další pohyb v síti.
Právě proto CERT Polska při kontrole potenciálně napadených zařízení doporučuje hledat nejen nové uživatelské účty, ale také neznámé skripty, naplánované úlohy, proxy konfigurace nebo vytvořené tunely.
MikroTik vydal opravy. Samotná aktualizace ale nemusí stačit
MikroTik vydal bezpečnostní aktualizace už na začátku září. Opravy jsou obsažené ve verzích:
- RouterOS 7.24.2
- RouterOS 7.23.4
- RouterOS 6.49.21
- RouterOS 7.25beta3
Výrobce doporučuje aktualizaci všem uživatelům.
Výchozí konfigurace MikroTiku přitom SSH přístup z internetu blokuje. Riziko se proto týká především zařízení, u kterých byl management zpřístupněn nedůvěryhodným sítím.
MikroTik doporučuje SSH z internetu vůbec nevystavovat. Pro vzdálenou správu je bezpečnější nejprve vytvořit VPN spojení, například prostřednictvím WireGuardu, a management routeru zpřístupnit až uvnitř něj.
Pokud ale útočník zařízení kompromitoval ještě před instalací opravy, samotná aktualizace změny provedené během útoku neodstraní.
Po aktualizaci je proto vhodné zkontrolovat zejména:
- neznámé uživatelské účty,
- neznámé skripty a naplánované úlohy,
- proxy konfiguraci,
- vytvořené tunely,
- neočekávané změny konfigurace,
- stav Flagged a související záznamy v logu.
Pokud se objeví známky kompromitace, zařízení je vhodné považovat za převzaté. CERT Polska doporučuje jeho izolaci, zajištění dostupných logů a konfigurace pro další analýzu a následné bezpečné obnovení zařízení z důvěryhodného zdroje.
CISA reagovala na útoky zařazením chyb do KEV
Katalog Known Exploited Vulnerabilities není sestaven pouze podle teoretické závažnosti jednotlivých bezpečnostních chyb. CISA do něj zařazuje zranitelnosti, u kterých existují důkazy o jejich zneužívání.
Pro organizace mimo americkou federální správu nejsou termíny stanovené prostřednictvím KEV závazné. Samotné zařazení zranitelností ale představuje důležitý signál pro správce infrastruktury, že prioritou už není pouze prevence budoucího útoku.
V případě MikroTiku navíc existují konkrétní pozorování CERT Polska.
Útoky proti zranitelným RouterOS zařízením už probíhají.