[NET] Ağ & Altyapı Güvenliği [CISA KEV AKTİF SÖMÜRÜ]

MikroTik RouterOS: Aktif İstismar Edilen SSH ve Bandwidth-Test Açıkları (CVE-2026-86060, CVE-2026-67277)

SSH'ı internete açık RouterOS cihazlar kimlik doğrulamasız ele geçiriliyor. Düzeltme 6.49.21, 7.23.4 ve 7.24.2'de; CISA iki açığı KEV'e ekledi.

Yayın Tarihi
Kritiklik Kritik
CVSS Taban Skoru CVSS 3.1 · 9.8
EPSS İstismar Olasılığı %1.85 (30 Günlük)

Zafiyet Kimlik ve Tehdit Özeti

Etkilenen Sistemler
RouterOS 6.0.0 – 6.49.20, 7.0.0 – 7.23.3, 7.24 – 7.24.1 (CVE-2026-67276 yalnızca 7.9 ve sonrası)
CVE Referansları
CWE Sınıfı
MITRE ATT&CK
T1190T1136
CVSS Vektörü
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H CVSS Hesaplayıcıda Çözümle ↗
Hızlı Savunma / Yama
RouterOS'u 6.49.21, 7.23.4, 7.24.2 veya 7.25beta3 ve üzerine güncelleyin. Güncelleyemiyorsanız SSH, WWW/WWW-SSL ve bandwidth-test servislerini güvenilir yönetim ağları dışına kapatın. Güncellemeden sonra Flagged işaretini, bilinmeyen kullanıcıları ve betikleri kontrol edin.

Uyarı özeti

AlanBilgi
Yayın tarihi25 Eylül 2026
Hedef kitleMikroTik RouterOS kullanan internet servis sağlayıcıları, kurumlar ve KOBİ’lerin ağ yöneticileri
AmaçAktif olarak istismar edilen RouterOS açıkları hakkında farkındalık oluşturmak ve tespit ile önlem adımlarını Türkçe olarak sunmak
DurumÜretici düzeltmesi mevcut · Aktif istismar doğrulandı (CERT Polska, CISA KEV)

Ayrıntılar

CERT Polska, RouterOS’ta altı açık tespit edip koordineli olarak duyurdu. Bunlardan ikisinin birlikte kullanılması, SSH servisi erişilebilir olan cihazların kimlik doğrulaması olmadan tamamen ele geçirilmesini sağlıyor. CERT Polska bu zincire “MikroTrick” adını verdi ve saldırılarda kullanıldığını doğruladı. MikroTik’in bülteni zincirle ilişkili üç CVE’yi sayıyor:

CVEAçıkCVSSKEV
CVE-2026-86060SSH girişinde, yasaklı karakterle başlayan kullanıcı adları üzerinden yetki yükseltme (CWE-88)3.1: 9.8 (NVD) · 4.0: 9.2 (CERT Polska)Evet, 10 Eylül 2026
CVE-2026-67276SSH açık anahtar doğrulamasında RSA anahtarının tamamının karşılaştırılmaması; özel anahtar olmadan hedef kullanıcı olarak oturum açma4.0: 9.2 (CERT Polska) · NVD analizi bekleniyorHayır
CVE-2026-67277Bandwidth-test (btest) servisinde kimlik doğrulama tamamlanmadan bağlantı kabulü; çekirdek belleği sızıntısı ve cihazın yeniden başlaması (CWE-306)3.1: 8.2 (NVD) · 4.0: 8.8 (CERT Polska)Evet, 10 Eylül 2026

Etkilenen ürün ve sürümler

Sürüm hattıEtkilenen (CERT Polska, CNA)Düzeltilmiş sürüm
6.x (Long-term)6.0.0 – 6.49.206.49.21
7.x (Long-term)7.0.0 – 7.23.37.23.4
7.24 (Stable)7.24 – 7.24.17.24.2
Test—7.25beta3

CVE-2026-67276 yalnızca 7.x hattını, 7.9 ve sonrasını etkiliyor; 6.x hattı bu açıktan etkilenmiyor.

Açığın niteliği

  • CVE-2026-86060: RouterOS’un SSH giriş yolunda yasaklı bir karakterle başlayan kullanıcı adları hatalı işleniyor. Bu, RouterOS’un güvenilir yetki maskesinin değiştirilmesine ve yetki yükseltmeye yol açıyor. İstismar için kimliği doğrulanmamış bir SSH oturumunun giriş yardımcısına ulaşması yetiyor. CERT Polska’ya göre elde edilen oturum tam yönetici yetkisine sahip.
  • CVE-2026-67276: SSH açık anahtar doğrulamasında anahtar türü ve modül karşılaştırılıyor, üs (exponent) karşılaştırılmıyor. Yetkili bir kullanıcının RSA anahtar modülünü bilen saldırgan, özel anahtara sahip olmadan o kullanıcı olarak oturum açabiliyor.
  • CVE-2026-67277: Bandwidth-test servisi, ana oturumun kimlik doğrulaması tamamlanmadan ilişkili bir bağlantıyı kabul ediyor. Buna ek iki kusur (başlatılmamış paket tamponu verisinin gönderilmesi ve boyut denetiminde tamsayı alt taşması) çekirdek belleği sızıntısına veya cihazın yeniden başlamasına yol açıyor.

İstismar durumu

CERT Polska, zincirin SSH servisi internetten erişilebilen cihazları ele geçirmek için kullanıldığını ve düzeltilmiş sürümlerin gözlenen saldırıları engellediğini doğruladı. CISA, CVE-2026-86060 ve CVE-2026-67277’yi 10 Eylül 2026’da KEV kataloğuna ekledi; ABD federal kurumları için son uyum tarihi 13 Eylül 2026. MikroTik, bu güncelleme için uygulama kullanıcılarına ilk kez anlık bildirim gönderdi.

ÖlçütCVE-2026-86060CVE-2026-67277
CVSS v3.19.8 Kritik (NVD)8.2 Yüksek (NVD)
CVSS v4.09.2 Kritik (CERT Polska)8.8 Yüksek (CERT Polska)
EPSS0.0185 (24 Eylül 2026, FIRST)0.0156 (24 Eylül 2026, FIRST)

CERT Polska’nın yayımladığı ele geçirme göstergeleri:

  • RouterOS logunda login failure for user -2 from <ip> via ssh ve user <ad> added by ssh:-2@<ip> biçiminde kayıtlar,
  • yüksek yetkili, ops adında bir kullanıcı,
  • başarılı saldırıların en az 2 Eylül 2026’dan beri geldiği 82.192.72.4 ve istismar denemelerinde kullanılan 103.102.31.18 IP adresleri.

Bu göstergelerin bulunmaması, cihazın ele geçirilmediğini kanıtlamaz.

Önerilen eylemler

  1. Güncelleyin. RouterOS’u 6.49.21, 7.23.4, 7.24.2 veya 7.25beta3 ve üzerine yükseltin.
  2. Hemen güncelleyemiyorsanız SSH, WWW/WWW-SSL ve bandwidth-test servislerini kapatın ya da güvenilir yönetim ağları dışından erişimi engelleyin. Yamasız cihazdan TLS bağlantısı başlatmayın ve yerleşik SSH istemcisini (/system ssh, /system ssh-exec) kullanmayın. Bunlar yalnızca saldırı yüzeyini daraltır, güncellemenin yerini tutmaz.
  3. Ele geçirilme belirtisi arayın. Güncellemeden sonra logda kritik “Flagged” kaydı olup olmadığına ve /system/device-mode/print çıktısındaki flagged değerine bakın. Bilinmeyen kullanıcıları, betikleri, zamanlanmış görevleri, proxy ve tünel tanımlarını inceleyin. Yukarıdaki göstergeleri loglarda arayın.
  4. Ele geçirilmiş cihazı yeniden kurun. Belirti varsa cihazı ağdan ayırın, sıfırlamadan önce log ve yapılandırmayı saklayın, ardından fabrika ayarlarına döndürüp güvenilir bir yapılandırmayla yeniden kurun ve tüm parola ile anahtarları değiştirin. Ele geçirilmiş olabilecek cihazın tam yedeğini geri yüklemeyin; analiz tamamlanmadan Flagged işaretini temizlemeyin.
  5. Yönetim erişimini kalıcı olarak kısıtlayın. Yönetim portlarını internete açmayın; uzaktan yönetim için VPN (ör. WireGuard) kullanın.

Türkiye’deki kurumlar için

  • RouterOS, Türkiye’de internet servis sağlayıcıları ve KOBİ’lerde yaygın olarak kullanılıyor. SSH veya WebFig arayüzü internete açık cihazlara öncelik verin.
  • Ele geçirme belirtisi bulursanız bildirim için T.C. Siber Güvenlik Başkanlığı kanallarını kullanın. Daha önce usom.gov.tr üzerinden sunulan güvenlik bildirimleri ve siber ihbar süreçleri artık bu adresten yürütülüyor.