CVE-2026-86060
Schwachstelle bei SSH-Benutzernamen in MikroTik RouterOS ermöglicht Rechteausweitung (CVE-2026-86060)
MikroTik RouterOS weist eine kritische Schwachstelle im SSH-Anmeldevorgang auf, CVE-2026-86060, die es einem Angreifer ohne vorherige Authentifizierung ermöglicht, Rechte auszuweiten. CISA führt die Schwachstelle im KEV-Katalog als ausgenutzt. Aktualisieren Sie auf RouterOS 6.49.21, 7.23.4 oder 7.24.2 und schränken Sie die SSH-Erreichbarkeit ein.
Was passiert ist
RouterOS enthält eine Schwachstelle im SSH-Anmeldepfad. Die SSH-Anmeldehilfe verarbeitet Benutzernamen, die mit einem unzulässigen Zeichen beginnen, fehlerhaft. Ein Angreifer ohne vorherige Authentifizierung, der den SSH-Dienst über das Netzwerk erreichen kann, kann einen entsprechend präparierten Benutzernamen senden und dadurch die vertrauenswürdige RouterOS-Richtlinienmaske ändern, was zu einer Rechteausweitung führt. Zugangsdaten sind nicht erforderlich.
Der CVSS-Wert (v4.0) beträgt 9,2; die Schwachstelle gilt als kritisch, mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. CISA hat CVE-2026-86060 am 10. September 2026 in den Katalog Known Exploited Vulnerabilities aufgenommen; die Frist für die geforderte Maßnahme endet am 13. September 2026. Auch die SSVC-Bewertung von CISA stuft die Ausnutzung als aktiv ein.
Wer betroffen ist
Betroffen sind RouterOS 7.24 bis vor 7.24.2, 7.0.0 bis vor 7.23.4 sowie 6.0.0 bis vor 6.49.21. RouterOS läuft auf MikroTik-Geräten; die anfällige Komponente ist der SSH-Anmeldepfad, der für die Fernverwaltung genutzt wird. Organisationen, die SSH auf diesen Geräten im Internet oder in nicht vertrauenswürdigen Netzwerken erreichbar machen, sollten dies als kritisch einstufen. Bei Geräten, die bereits auf RouterOS 6.49.21, 7.23.4 oder 7.24.2 aktualisiert wurden, ist die Schwachstelle behoben.
Was jetzt zu tun ist
- Aktualisieren Sie betroffene Geräte so bald wie möglich. Bei den korrigierten Versionen handelt es sich um RouterOS 7.24.2 (Stable), 7.23.4 (Long-term) und 6.49.21 (Long-term). Wählen Sie für jedes Gerät den passenden Versionszweig.
- Wenn eine korrigierte Version nicht sofort installiert werden kann, schränken Sie den SSH-Zugriff aus nicht vertrauenswürdigen Netzwerken ein oder deaktivieren Sie ihn. Erlauben Sie die Verwaltung nur aus vertrauenswürdigen Netzwerken oder über Out-of-Band-Zugänge.
- Ermitteln Sie alle aus dem Internet erreichbaren RouterOS-Geräte und überprüfen Sie deren Version. Die im KEV-Katalog von CISA festgelegte Frist für die geforderte Maßnahme war der 13. September 2026; aus dem Internet erreichbare Geräte ohne diese Sicherheitsupdates sollten daher als dringend behandelt werden.
- Wenn weder das Einspielen von Sicherheitsupdates noch eine Einschränkung des SSH-Zugriffs möglich ist, stellen Sie die Nutzung des Produkts für aus dem Internet erreichbare Funktionen bis zur Beseitigung der Schwachstelle ein.
Wie man es erkennt
Der CVE-Eintrag enthält keine herstellerspezifischen Indikatoren für eine Kompromittierung. Da die Schwachstelle über den SSH-Anmeldepfad erreicht wird, ermitteln Sie zunächst RouterOS-Geräte, bei denen SSH aus nicht vertrauenswürdigen Netzwerken erreichbar ist. Sofern eine Protokollierung vorhanden ist, prüfen Sie die SSH-Authentifizierungsprotokolle auf Anmeldeversuche mit präparierten Benutzernamen und achten Sie auf unerwartete Änderungen an den als vertrauenswürdig eingestuften RouterOS-Richtlinienmasken, die durch die Schwachstelle verändert werden können.
Über den Patch hinaus
Diese Schwachstelle macht erneut deutlich, dass ein Netzwerkdienst, der ohne Authentifizierung erreichbar ist, eine messbare Angriffsfläche darstellt. Mit Virtual CISO Services können Sie offene Verwaltungsports wie SSH auf RouterOS-Geräten erfassen und schließen. Da CISA die Schwachstelle im KEV-Katalog als ausgenutzt führt, eignet sich Managed Detection and Response, um festzustellen, ob ein kürzlich erreichbares Gerät missbraucht wurde. Bei Verdacht auf eine Kompromittierung unterstützt Sie Incident Response Retainer.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| RouterOS | 7.24 – < 7.24.2 7.0.0 – < 7.23.4 6.0.0 – < 6.49.21 | 7.24.2 7.23.4 6.49.21 |