MikroTrick: MikroTik RouterOS ranjivost
Zlonamjerni akteri koriste ranjivost MikroTrick, označenu kao CVE-2026-67276, u uređajima kompanije MikroTik kako bi zaobišli SSH provjeru identiteta i dobili administratorski pristup ruterima izloženim internetu. Napadi su počeli najmanje dan prije objavljivanja ispravki 3. septembra, pri čemu je nepotpuna provjera RSA javnog ključa omogućila korištenje lažnih ključeva uz poznata korisnička imena i module.

MikroTrick: MikroTik RouterOS ranjivost; Source: Nano Banana 2
MIKROTRICK RANJIVOST
Mehanizam digitalne brave ne oslanja se isključivo na ključ, već i na precizno usaglašavanje svojih komponenti. Međutim, ranjivost MikroTrick CVE-2026-67276 iskorištava propust u provjeri RSA ključa, što zlonamjernim akterima omogućava da izrađuju lažne pristupne podatke koristeći djelimične informacije iz javnog ključa i tako u potpunosti zaobiđu provjeru identiteta.
Kombinacija ovog bezbjednosnog propusta i podizanja nivoa privilegija putem specijalno kreiranih korisničkih imena (CVE-2026-86060) stvara slijed događaja koji izložene rutere pretvara u tačke ulaza bez prethodne provjere identiteta. Hronologija iskorištavanja ove ranjivosti, koje je započelo prije primjene ispravki, otkriva kako zlonamjerni akteri koriste nepotpunu provjeru za preuzimanje uređaja, čime mreže ostaju izložene napadima sve do instalacije ažuriranja.
Ovakvi propusti u kriptografskim mehanizmima jasno oslikavaju slabosti u primjeni, dok širi spektar napada ukazuje na dublje sistemske rizike unutar protokola za upravljanje na daljinu.
Mehanizam nepotpune provjere
MikroTrick ranjivost CVE-2026-67276 iskorištava propust u načinu na koji MikroTik RouterOS sistem obrađuje RSA javne ključeve tokom SSH provjere identiteta. Umjesto provjere potpunih kriptografskih vrijednosti, tačnije eksponenta, sistem je provjeravao isključivo dio ključa koji se odnosi na modul. Ovaj propust omogućio je zlonamjernim akterima da izrađuju zamjenske ključeve koji se podudaraju sa modulom, ali se razlikuju u ostalim dijelovima, čime su zaobilazili provjere autentičnosti.
Nepotpuna provjera počiva na pretpostavci da je djelimična potvrda dovoljna za utvrđivanje identiteta, što predstavlja kritičan nedostatak u projektovanju kriptografskih protokola. Nesposobnost MikroTik RouterOS sistema da primijeni provjeru cijelog ključa stvorila je upotrebljiv propust između teorijskih bezbjednosnih modela i njihove praktične primjene.
Bezbjednosni propust MikroTrick dodatno razotkriva koliko se SSH provjera identiteta oslanja na striktnu provjeru komponenti javnog ključa. Zlonamjerni akteri mogli su iskoristiti poznavanje korisničkog imena i vrijednosti modula iz pravog RSA ključa kako bi izradili lažni ključ koji bi prošao kroz provjere MikroTik RouterOS sistema. Takav postupak nije zahtijevao pristup privatnom ključu, što narušava temeljnu pretpostavku asimetrične kriptografije.
Ova ranjivost ukazuje na sistemski rizik u protokolima gdje nepotpune provjere stvaraju mogućnosti zlonamjernim akterima da manipulišu kriptografskim podacima bez otkrivanja. Slični propusti razotkrivaju nedostatke u načinu na koji uređaji tumače i primjenjuju zahtjeve za provjeru identiteta tokom sesija sigurne komunikacije.
Posljedice ovog propusta idu dalje od neposrednih rizika iskorištavanja. Ugrožavanjem SSH provjere identiteta zasnovane na RSA algoritmu, pomenuta ranjivost narušava povjerenje u ispravnost mehanizama za kriptografsku provjeru. Takav bezbjednosni propust naglašava širi izazov u uspostavljanju usaglašenosti softverskih primjena sa strogim bezbjednosnim standardima za kriptografiju javnog ključa.
Zlonamjerni akteri bi mogli iskoristiti ovaj propust za tajni pristup sistemima bez aktiviranja alarma, što ukazuje na to kako sitne greške u primjeni mogu imati niz posljedica na otpornost mrežne infrastrukture. Sam incident otvara pitanja o efikasnosti automatizovanih rutina provjere u sprječavanju raširenih pogrešnih konfiguracija.
Mehanika lanca iskorištavanja i sistemski rizici
Lanac iskorištavanja ranjivosti MikroTrick CVE-2026-67276 omogućava zlonamjernim akterima da u potpunosti zaobiđu provjeru identiteta, koristeći propust u kriptografskim provjerama koji prihvata lažne pristupne podatke.
Nakon početnog pristupa, drugi bezbjednosni propust, označen kao CVE-2026-86060, prilagođava privilegije sesije kako bi podigao nivo pristupa sa standardnih korisničkih prava na potpunu administratorsku kontrolu, čime se svaki izloženi uređaj pretvara u skrivenu tačku ulaza za buduće napade. Ovaj niz događaja odvija se bez potrebe za ukradenim lozinkama ili privatnim ključevima, iskorištavajući propuste u mehanizmima upravljanja stanjem i sprovođenja politika MikroTik RouterOS sistema kako bi održavao upornost i neotkriveno prisustvo na ugroženim uređajima.
Sistemski rizik ove prijetnje prevazilazi okvire pojedinačnih uređaja, jer zlonamjerni akteri mogu iskoristiti preuzete rutere za presretanje saobraćaja, ubacivanje zlonamjernog softvera ili preusmjeravanje tokova podataka kroz povezanu infrastrukturu. Sposobnost ovog napada da zaobiđe tradicionalne slojeve provjere identiteta narušava pretpostavku da jake lozinke same po sebi osiguravaju bezbjednost, izlažući čak i dobro konfigurisane mreže bočnom kretanju ukoliko se probije vanjska odbrana.
Ranjivost MikroTrick ostaje kritičan izvor prijetnje, jer njeno iskorištavanje ne zavisi od svjesne radnje korisnika niti od složenih obrazaca napada, što je čini posebno opasnom u okruženjima gdje je SSH izložen radi udaljenog upravljanja.
Organizacije koje se oslanjaju na MikroTik RouterOS sistem suočavaju se sa nizom rizika ukoliko uređaji bez ispravki ostanu povezani na mrežu, jer zlonamjerni akteri mogu iskoristiti te sisteme za uspostavljanje kanala za komandovanje i kontrolu ili za raspoređivanje zlonamjernog softvera kao što je ucjenjivački softver kroz interne sisteme.
Nizak tehnički prag za pokretanje ovog napada, koji podrazumijeva isključivo mrežni pristup i skromno znanje, dodatno povećava mogućnost za rasprostranjeno ugrožavanje kako u korporativnim, tako i u kućnim mrežama. Ova ranjivost ukazuje na širu izloženost u modelima bezbjednosti infrastrukture koji pretpostavljaju da je provjera identiteta jedina odbrambena linija, umjesto da bude sastavni dio strategija slojevite zaštite.
Indikatori napada
Sistemski zapisi koji bilježe poruke “login failure for user -2 from via ssh” i “user added by ssh:-2@“ predstavljaju neposredan dokaz iskorištavanja povezanog s ranjivošću MikroTrick CVE-2026-67276. Ovakve poruke zabilježene su u istoriji sistema, ukazujući na pokušaje neovlaštenog pristupa koji su koristili mehaniku lanca iskorištavanja.
Prisustvo naloga “ops” sa visokim privilegijama na ugroženim uređajima dodatno je potvrdilo uspješno podizanje nivoa pristupa, jer su zlonamjerni akteri sebi omogućili tajni pristup radi održavanja upornosti i potpune kontrole nad uređajem.
Ova vrsta napada ostavlja jasne tragove u konfiguracijama MikroTik RouterOS sistema, uključujući pravljenje dijagnostičkih datoteka i preuzimanje podataka sa IP adresa povezanih sa zlonamjernim aktivnostima. Zlonamjerni akteri su često pokretali prenos osjetljivih detalja podešavanja na vanjske servere, ostavljajući tragove vidljive tokom detaljne analize sistemskih zapisa.
MikroTik RouterOS sistem je uveo mehanizam statusa “Flagged” kako bi identifikovao neovlaštene izmjene pri pokretanju, onemogućavajući sumnjive unose i bilježeći kritične događaje. Ipak, iskorištavanje ove ranjivosti pokazalo je da čak i ažurirani uređaji mogu kriti ugrožavanje ukoliko su zlonamjerni akteri izmakli otkrivanju prije primjene ispravki.
Proširivanje površine napada
Ranjivost MikroTrick nije ograničena isključivo na protokol SSH, već se njen širi utjecaj proteže i na druge kritične komponente unutar MikroTik RouterOS sistema. Servis za testiranje propusnog opsega, na primjer, sadrži propuste koji mogu omogućiti neovlašteno preuzimanje kontrole nad stanjem protokola.
Takva situacija zlonamjernim akterima omogućava da izvuku osjetljive podatke iz memorije jezgra ili pokrenu udaljeno ponovno pokretanje uređaja bez provjere identiteta. Na taj način se potencijalni pravci napada šire izvan prvobitne zloupotrebe SSH protokola, stvarajući lančani rizik kroz sisteme za upravljanje mrežama.
Upravljanje X.509 certifikatima unutar istog sistema uvodi dodatni sloj izloženosti, jer neadekvatni mehanizmi provjere mogu dopustiti da lažni certifikati zaobiđu kriptografske kontrole. Slični propusti mogu narušiti povjerenje unutar šifrovanih komunikacija ili omogućiti bočno kretanje kroz ugroženu infrastrukturu.
Ovakvi nedostaci ukazuju na to da je pomenuta ranjivost dio šireg ekosistema međusobno povezanih propusta, od kojih svaki dodatno pojačava sistemske rizike izvan neposrednog administratorskog pristupa.
Dodatni kritičan element predstavlja okruženje WebFig, zaduženo za upravljanje konfiguracijom putem internet pregledača, krije ranjivosti koje se mogu iskoristiti za ubacivanje zlonamjernih komandi ili udaljenu kontrolu postavkama uređaja.
Izloženost navedene komponente naglašava višestruku prirodu površine napada, pri čemu čak i okruženja koja ne koriste SSH mogu poslužiti kao tačke ulaza ukoliko nisu adekvatno zaštićene. Međusobno djelovanje ovih elemenata pokazuje da ova ranjivost nije izolovan incident, već simptom širih arhitektonskih ranjivosti u dizajnu bezbjednosti MikroTik RouterOS sistema.
ZAKLJUČAK
Pojava ranjivosti MikroTrick CVE-2026-67276 naglašava sistemski izazov u zaštiti rubnih mrežnih uređaja. Čak i nakon instalacije ispravki, preostali rizici opstaju ukoliko je do ugrožavanja došlo prije samog ažuriranja.
Zlonamjerni akteri su pokazali sposobnost da uspostave tajni pristup ili izmijene podešavanja na način koji je teško uočiti standardnim alatima za nadzor. Time se stvara razlika između ublažavanja prijetnje i potpunog otklanjanja posljedica, što ukazuje na to da kritična infrastruktura, poput rutera u ulozi mrežnih prolaza, može postati neprimjetan posrednik za održavanje postojanosti ukoliko početni napadi prođu nezapaženo.
Ovakva mehanika lanca iskorištavanja otkriva nejednakost u odbrambenim strategijama: dok podrazumijevane podešavanja MikroTik RouterOS sistema ograničavaju izloženost, upravo ta prilagodljivost koja administratorima omogućava prilagođavanje pravila mrežnog zida ili udaljeno aktiviranje protokola SSH istovremeno otvara nove pravce za napad.
Pomenuti bezbjednosni propust pokazuje kako samo jedan nedostatak u dizajnu kriptografske provjere može izazvati niz posljedica povezanih sa podizanjem nivoa privilegija, naglašavajući potrebu za slojevitom odbranom koja prevazilazi obična softverska ažuriranja.
Automatizovani mehanizmi za otkrivanje, poput statusa “Flagged” unutar istog sistema, nude djelimičnu zaštitu, ali ne mogu naknadno neutralisati prijetnju ukoliko je ugrožavanje nastupilo prije primjene ispravki. Ovakva nejednakost između naknadnih i unaprijed preduzetih bezbjednosnih mjera otvara pitanja da li postojeći pristup dovoljno obuhvata ranjivosti koje iskorištavaju kako tehničke propuste, tako i ručno unesene pogrešne konfiguracije na mrežnim uređajima.
PREPORUKE
MikroTrick CVE-2026-67276 ranjivost predstavlja kritičnu prijetnju uređajima sa operativnim MikroTik RouterOS sistemom izloženim internetu, omogućavajući neovlašten pristup i povećanje privilegija kroz zaobilaženje provjere autentičnosti protokola SSH. Sljedeće preporuke mogu doprinijeti jačanju bezbjednosti i smanjenju izloženosti:
- Neodložno primijeniti najnovije ispravke za operativni RouterOS Kompanija MikroTik je objavila ažuriranja u verzijama kao što su 7.25 beta 3, 7.24.2 i druge, kako bi se otklonile ranjivosti CVE-2026-67276 i povezane ranjivosti. Primjena ispravki sprječava poznata iskorištavanja koja zlonamjerni akteri aktivno koriste.
- Onemogućiti pristup putem protokola SSH na javnim internet okruženjima. Izlaganje protokola SSH direktno internetu predstavlja početni vektor napada za iskorištavanje ranjivosti MikroTrick. Ograničiti pristup putem protokola SSH na privatne, pouzdane mreže ili koristiti alternativne protokole za udaljeno upravljanje sa jačim mjerama zaštite.
- Sprovoditi skeniranja mreže radi prepoznavanja izloženih uređaja sa RouterOS operativnim sistemom. Alati poput skenera Fondacije Shadowserver otkrivaju preko 122.500 ranjivih uređaja sa protokolom SSH dostupnim sa interneta. Proaktivno popisati i obezbijediti takva sredstva prije nego što dođe do iskorištavanja.
- Primjenjivati stroga pravila zaštitnog zida za administrativni pristup. Ograničiti pokušaje prijave putem protokola SSH na poznate opsege IP adresa ili koristiti provjeru identiteta u više koraka (MFA) gdje je to moguće. Ovo smanjuje rizik od neovlaštenih zaobilaženja provjere autentičnosti poput onih u ranjivosti CVE-2026-67276.
- Nadgledati znakove ugrožavanja koristeći ugrađene mehanizme otkrivanja u RouterOS operativnom sistemu. Kompanija MikroTik je dodala status “Flagged”“ koji prepoznaje neovlaštene promjene podešavanja. Redovno pregledati ovo stanje radi ranog otkrivanja mogućih napada.
- Sprovesti stroge politike lozinki i redovne provjere. Iako zlonamjerni softver MikroTrick zaobilazi provjeru autentičnosti, jake lozinke ostaju kritičan sloj odbrane protiv drugih mogućih ranjivosti ili dodatnih napada.
- Izolovati okruženja za upravljanje od javnih mreža. Ako je udaljena administracija neophodna, koristiti bezbjedne tunele (npr. IPsec) za razdvajanje saobraćaja i sprječavanje direktnog izlaganja usluga protokola SSH.
- Pregledati podešavanja uređaja radi neovlaštenih izmjena. Sistem otkrivanja kompanije MikroTik može označiti promjene koje su izvršili zlonamjerni akteri. Redovno provjeravati sistemske zapise i datoteke podešavanja radi prepoznavanja nepravilnosti povezanih sa pokušajima iskorištavanja ranjivosti MikroTrick.
- Koristiti segmentaciju mreže radi ograničavanja bočnog kretanja. Ako je MikroTik uređaj ugrožen, njegovo razdvajanje od drugih sistema sprečava zlonamjerne aktere da koriste ruter kao uporište za pristup drugim dijelovima infrastrukture.
- Tamo gdje je moguće, omogućiti automatska ažuriranja za upravljački softver operativnog sistema RouterOS. Održavanje uređaja ažurnim osigurava da se ispravke poput onih koje rješavaju ranjivost CVE-2026-67276 primjenjuju pravovremeno bez ručne intervencije, čime se smanjuje vrijeme izloženosti uređaja.
- Preispitati aplikacije i usluge trećih strana na ruteru, osiguravajući da se ne pokreće nepouzdan softver koji bi mogao uvesti dodatne vektore napada ili dalje oslabiti bezbjednost protokola SSH.
- Testirati efikasnost ispravki prvo u testnim okruženjima, prije raspoređivanja ažuriranja na aktivne sisteme. Ovo omogućava potvrdu da ispravke rješavaju probleme povezane sa MikroTrick ranjivošću bez uvođenja nove nestabilnosti ili sukoba podešavanja.
- Koristiti obavještajne podatke o prijetnjama za kontinuirano praćenje, prateći mjerila ugrožavanja povezane sa ranjivošću Ove podatke će koristiti sistemi za otkrivanje upada radi blokiranja sumnjivih obrazaca saobraćaja.
Rješavanje ovih ranjivosti prateći navedene preporuke, organizacije mogu ublažiti rizike koje predstavlja lanac iskorištavanja ranjivosti MikroTrick CVE-2026-67276 i zaštititi svoje mreže od neovlaštenog pristupa ili kontrole.












