CVE-2026-86060
MikroTik RouterOS SSH-felhasználónév-hibája jogosultságszint-emelést tesz lehetővé (CVE-2026-86060)
A MikroTik RouterOS kritikus SSH-bejelentkezési hibát tartalmaz (CVE-2026-86060), amely hitelesítést nem igénylő támadó számára is lehetővé teszi a jogosultságszint-emelést. A CISA KEV-katalógusa kihasználtként tartja nyilván a hibát. Frissítsen a RouterOS 6.49.21, 7.23.4 vagy 7.24.2 verzióra, és korlátozza az SSH elérhetőségét.
Mi történt
A RouterOS SSH-bejelentkezési útvonala hibát tartalmaz. Az SSH-bejelentkezést kiszolgáló segédkomponens helytelenül kezeli azokat a felhasználóneveket, amelyek tiltott karakterrel kezdődnek. A hálózaton keresztül az SSH-szolgáltatást elérő, hitelesítést nem igénylő támadó ilyen, speciálisan kialakított felhasználónevet küldhet, és ezzel megváltoztathatja a RouterOS megbízható házirend-maszkját, ami jogosultságszint-emeléshez vezet. Ehhez előzetes hitelesítő adatokra nincs szükség.
A CVSS v4.0 szerinti alappontszám 9,2, ami kritikus besorolást jelent; a hiba magas hatással van a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. A CISA 2026. szeptember 10-én vette fel a CVE-2026-86060 azonosítót a Known Exploited Vulnerabilities (KEV) katalógusába, a kötelező intézkedés határideje pedig 2026. szeptember 13. volt. A CISA SSVC-értékelése emellett aktív kihasználást állapít meg.
Kit érint
Az érintett verziók a következők: RouterOS 7.24-től a 7.24.2 előtti kiadások, a 7.0.0-tól a 7.23.4 előtti kiadások, valamint a 6.0.0-tól a 6.49.21 előtti kiadások. A RouterOS MikroTik-eszközökön fut, a sérülékeny komponens pedig a távoli felügyelethez használt SSH-bejelentkezési útvonal. Azoknak a szervezeteknek, amelyek ezeken az eszközökön az internet vagy nem megbízható hálózatok felől elérhetővé teszik az SSH-t, kritikus hibaként kell kezelniük a sérülékenységet. A RouterOS 6.49.21, 7.23.4 vagy 7.24.2 verzióra már frissített eszközök tartalmazzák a javítást.
Mit kell most tenni
- A lehető leghamarabb frissítse az érintett eszközöket. A javított buildek: RouterOS 7.24.2 (Stable), 7.23.4 (Long-term) és 6.49.21 (Long-term). Minden eszközön a neki megfelelő kiadási ágat válassza.
- Ha a javított build nem telepíthető azonnal, korlátozza vagy tiltsa le az SSH-hozzáférést a nem megbízható hálózatok felől. A felügyeletet csak megbízható hálózatokból vagy sávon kívüli (out-of-band) hozzáférésen keresztül engedélyezze.
- Azonosítson minden, az internet felől elérhető RouterOS-eszközt, és ellenőrizze a verzióját. A CISA KEV-katalógusában szereplő kötelező intézkedés határideje 2026. szeptember 13. volt, ezért a nem javított, internet felől elérhető eszközöket sürgősnek kell tekinteni.
- Ha sem a javítás, sem az SSH korlátozása nem lehetséges, a hibajavítás elvégzéséig ne használja a terméket olyan funkciókra, amelyek az internet felől elérhetők.
Hogyan észlelhető
A CVE-rekord nem tartalmaz gyártóspecifikus kompromisszumjelzőket (IoC). Mivel a sérülékenység az SSH-bejelentkezési útvonalon keresztül érhető el, először azokat a RouterOS-eszközöket azonosítsa, amelyek SSH-ja nem megbízható hálózatok felől elérhető. Ha rendelkezésre állnak naplók, vizsgálja át az SSH-hitelesítési naplókat, és keressen a speciálisan kialakított felhasználónevekkel végzett bejelentkezési kísérleteket; ezzel párhuzamosan ellenőrizze, nem történt-e váratlan módosítás a RouterOS megbízható házirend-maszkjaiban, amelyeket a sérülékenység képes megváltoztatni.
A javításon túl
Ez a hiba arra emlékeztet, hogy egy hitelesítést nem igénylő hálózati szolgáltatás mérhető kitettséget jelent. A Virtuális CISO szolgáltatás segíthet feltérképezni és lezárni az olyan, az internet felől elérhető felügyeleti portokat, mint az SSH a RouterOS-eszközökön. Mivel a CISA KEV-katalógusa kihasználtként tartja nyilván a hibát, a Menedzselt kiberbiztonsági felügyelet alkalmas annak megállapítására, hogy egy nemrég az internet felől elérhetővé tett eszközt kihasználtak-e, az Incidenskezelési támogatás pedig akkor nyújt segítséget, ha kompromittálódás gyanúja merül fel.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| RouterOS | 7.24 – < 7.24.2 7.0.0 – < 7.23.4 6.0.0 – < 6.49.21 | 7.24.2 7.23.4 6.49.21 |