Aanvallers maken actief misbruik van kritieke SSH-kwetsbaarheden om routers van fabrikant MikroTik op afstand en zonder authenticatie over te nemen, zo waarschuwen MikroTik en de Poolse overheid. MikroTik heeft firmware-updates uitgebracht om de problemen in RouterOS te verhelpen en roept beheerders en gebruikers op om ervoor te zorgen dat hun routers niet direct vanaf het internet via SSH (Secure Shell) toegankelijk zijn. RouterOS is het besturingssysteem dat op routers van MikroTik draait.
Het Poolse computer emergency response team (CERT Polska) meldde afgelopen zaterdag dat het aanvallen tegen MikroTik-routers heeft waargenomen, waarbij aanvallers twee kwetsbaarheden combineren om apparaten over te nemen die via SSH vanaf het internet toegankelijk zijn. Het gaat om CVE-2026-67276 en CVE-2026-86060. Het eerste probleem zorgt ervoor dat RouterOS public keys, gebruikt voor SSH-authenticatie, niet goed verifieert. Een aanvaller die de gebruikersnaam en publieke modulus van de gebruiker zijn key weet, kan een andere key maken en zo via SSH op de router inloggen, zonder dat benodigde private key is vereist.
Het andere kritieke SSH-probleem betreft de manier waarop RouterOS omgaat met gebruikersnamen die beginnen met een karakter dat niet wordt toegestaan door de SSH login. Een aanvaller kan via deze kwetsbaarheid zijn rechten verhogen en zo volledige admintoegang over de router krijgen. MikroTik heeft updates uitgebracht om de problemen te verhelpen en beheerders voor gehackte routers te waarschuwen. In het geval er na installatie van de update sporen van misbruik op de router worden aangetroffen zal een "Flagged status" waarschuwing naar de logs worden geschreven. CERT Polksa benadrukt dat afwezigheid van deze melding niet wil zeggen dat de router veilig is.
MikroTik maakte op 3 september melding van de aanvallen en beschikbaarheid van firmware-updates. Op 5 september liet het Poolse CERT weten dat het via AI onderzoek had gedaan naar RouterOS. Het onderzoek leverde zes kwetsbaarheden op, waaronder de twee kritieke SSH-kwetsbaarheden. De Poolse overheidsinstantie besloot naar eigen zeggen details van de problemen openbaar te maken, omdat de RouterOS-updates nu publiek zijn en mensen aan de hand daarvan de onderliggende kwetsbaarheden proberen te vinden.
The Shadowserver Foundation, een stichting die onder andere onderzoek doet naar kwetsbare systemen op internet, meldt dat het ruim 122.000 MikroTik-routers op internet heeft gevonden die via SSH toegankelijk zijn. Het gaat om bijna zevenhonderd routers in Nederland. De stichting merkt op dat de gevonden aantallen niet willen zeggen dat deze routers ook kwetsbaar zijn. Er is alleen gekeken naar routers die via SSH vanaf het internet benaderbaar zijn.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.