[ Início ]
Vol. 2 (abr. 2026) | Pp. 330–334 | ISSN 3086-6103
Alerta: MikroTik RouterOS entra no KEV da CISA com exploração ativa da cadeia MikroTrick
Resumo executivo
O CERT Polska confirmou exploração ativa de vulnerabilidades críticas no MikroTik RouterOS, concatenadas em uma cadeia de ataque apelidada de “MikroTrick”, que permite tomada completa de dispositivos sem autenticação quando o SSH está acessível a partir de redes públicas. Ataques estão em andamento desde pelo menos 02/09/2026, um dia antes da liberação dos patches pela MikroTik em 03/09/2026.
A cadeia explora CVE-2026-67276 (SSH authentication bypass, CVSS 9.2) + CVE-2026-86060 (escalação de privilégios via SSH, CVSS 9.2). Uma terceira falha, CVE-2026-67277 (memory disclosure/DoS no bandwidth-test, CVSS 8.8), amplia o risco e foi observada em campanhas reais. Estima-se que exista algo como 122.500 roteadores MikroTik com SSH exposto à internet.
Status no CISA KEV: até a publicação deste alerta (10/09/2026), nem todas as CVEs MikroTrick já foram adicionadas ao catálogo KEV da CISA (no momento apenas a CVE-2026-67277 e CVE-2026-86060). A urgência operacional, no entanto, já está estabelecida pela confirmação do CERT Polska. Não aguarde a listagem no KEV para adotar as medidas recomendadas
Ficha técnica — Cadeia MikroTrick e CVEs relacionadas
| CVE | Descrição | CWE | CVSS | Versões afetadas | Papel na cadeia |
|---|---|---|---|---|---|
| CVE-2026-67276 | SSH authentication bypass — RouterOS não comparava a chave pública RSA completa (verificava tipo e módulo, mas omitia o expoente). Atacante que conhece o módulo RSA público de um usuário autorizado pode forjar uma chave com expoente=1 e abrir sessão SSH sem a chave privada. | CWE-347 | 9.2 (crítico) | 7.24 < 7.24.2; 7.9 < 7.23.4 | MikroTrick — etapa 1 (bypass de autenticação) |
| CVE-2026-86060 | Escalação de privilégios via SSH — usernames começando com caractere proibido alcançam um helper de login legado que interpreta -N como “ler política de um file descriptor N”, permitindo alterar a máscara de política da sessão para admin completo. |
CWE-88 | 9.2 (crítico) | 7.24 < 7.24.2; 7.0.0 < 7.23.4; 6.0.0 < 6.49.21 | MikroTrick — etapa 2 (escalação para admin) |
| CVE-2026-67277 | Memory disclosure e DoS no serviço bandwidth-test (btest) — aceita conexão “related” antes da autenticação do primário; com random-data=false, transmite dados não inicializados de buffers do kernel. Integer underflow separado causa saída fragmentada anormalmente grande e pode reiniciar o kernel. |
CWE-306 | 8.8 (alto) | 7.24 < 7.24.2; 7.0.0 < 7.23.4; 6.0.0 < 6.49.21 | Amplia risco (leak de memória, DoS) |
Nota sobre escopo de versões: a CVE-2026-67276 afeta apenas RouterOS 7.x (a partir de 7.9). A CVE-2026-86060 e a CVE-2026-67277 afetam tanto RouterOS 7.x quanto 6.x. A cadeia MikroTrick completa (bypass + escalação) portanto requer RouterOS 7.x com SSH acessível.
Outras CVEs corrigidas no mesmo release
O CERT Polska divulgou 6 CVEs no total, todas corrigidas nas mesmas versões. As três adicionais são:
| CVE | Descrição | CWE | Componente |
|---|---|---|---|
| CVE-2026-67279 | SSH rekey antes da autenticação permite que cliente não autenticado abra sessão e escreva/sobrescreva arquivos no namespace gerenciado do RouterOS (incluindo arquivos de configuração e suporte). | CWE-841 | SSH server |
| CVE-2026-67278 | RouterOS aceita assinaturas RSA/PKCS#1 v1.5 malformadas em validação X.509. Como o trust store inclui uma CA root com e=3, permite forja de certificados intermediários e impersonação de servidores TLS. | CWE-347 | X.509 / TLS |
| CVE-2026-67281 | File-read não autenticado no WebFig via /jsproxy — ponteiro principal não inicializado permite escapar do namespace do WebFig e ler arquivos de configuração contendo credenciais. |
CWE-824 | WebFig |
Timeline
| 02/09/2026 | Início dos ataques ativos observados pelo CERT Polska (zero-day). |
| 03/09/2026 | MikroTik libera patches (7.24.2, 7.23.4, 6.49.21, 7.25beta3) com notas genéricas (“important security update”). Primeira vez na história que a MikroTik enviou push notification via app móvel. |
| 05/09/2026 | CERT Polska publica advisory com CVE IDs, descrições técnicas e confirmação de exploração ativa. |
| 06–08/09/2026 | Análises da comunidade (diffs binários de 7.23.3 vs 7.23.4) reconstroem detalhes técnicos; PoC público da cadeia MikroTrick torna-se disponível. |
| 10/09/2026 | Publicação deste alerta. Entrada no CISA KEV das CVE-2026-67277 e CVE-2026-86060. Falta CVE-2026-67276 no KEV |
O que fazer agora (prioridade alta)
1) Atualizar imediatamente
Atualize para as versões corrigidas:
- 7.24.2 (stable)
- 7.23.4 (long-term)
- 6.49.21 (long-term)
- 7.25beta3 (dev/testing)
Atenção: aplicar o patch previne exploração futura, mas não remove implantes já instalados (contas criadas, scripts agendados, regras de firewall/NAT inseridas pelos atacantes). Qualquer dispositivo com indícios de comprometimento deve ser restaurado a configuração de fábrica e reconfigurado a partir de configuração limpa verificada.
2) Reduzir superfície de ataque
Bloqueie o acesso aos serviços de gerenciamento a partir da internet, permitindo apenas redes de gestão/VPN confiáveis. Aplique para:
- SSH (TCP 22)
- WWW / WWW-SSL (WebFig)
- API / API-SSL
- bandwidth-test (TCP/UDP 2000)
Enquanto o patch não puder ser aplicado, não inicie conexões TLS a partir do dispositivo nem use os clientes SSH embutidos (/system ssh e /system ssh-exec), especialmente quando a comunicação passa por redes não confiáveis — a CVE-2026-67278 (forja de certificados X.509) pode ser explorada nesse vetor.
3) Verificar comprometimento
Após aplicar o patch, execute as seguintes verificações:
# Verificar marcador "Flagged" (mecanismo de detecção adicionado pelo patch)
/system/device-mode/print
# Revisar logs para entradas de comprometimento conhecidas
/log/print where topics~"critical"
# Procurar contas não autorizadas (IoCs conhecidos: "ops" e "-2")
/user/print
# Verificar scripts agendados suspeitos
/system/scheduler/print
# Verificar regras de firewall/NAT inseridas pelos atacantes
/ip/firewall/filter/print
/ip/firewall/nat/print
# Verificar proxies e túneis desconhecidos
/ip/proxy/print
/interface/print
Importante: o mecanismo “Flagged” introduzido pelo patch escaneia a configuração na inicialização buscando sinais conhecidos de alterações não autorizadas, desabilita entradas suspeitas e registra um aviso crítico. No entanto, conforme o próprio CERT Polska, a ausência do marcador não é prova de que o dispositivo está seguro — o mecanismo detecta apenas um subconjunto de rastros.
4) Resposta a comprometimento confirmado
Se o marcador “Flagged“, logs, contas desconhecidas ou quaisquer outros indícios apontarem para comprometimento:
- Isolar o equipamento da rede.
- Preservar logs e configuração antes do reset (para análise forense).
- Restaurar configuração de fábrica e reconfigurar a partir de configuração limpa e verificada — não restaure backup de configuração completo de um dispositivo potencialmente comprometido.
- Rotacionar todas as credenciais: senhas admin, chaves SSH, senhas VPN, tokens, e quaisquer segredos armazenados no dispositivo.
- Não limpar o marcador “Flagged” antes de concluir a análise e preservar o material.
Indicadores de comprometimento (IOC)
Entradas de log (padrão observado pelo CERT Polska)
login failure for user -2 from <ip> via ssh
user <name> added by ssh:-2@<ip>
Contas de usuário
| Username | Descrição |
|---|---|
ops |
Conta com privilégios elevados criada pelos atacantes após exploração bem-sucedida. |
-2 |
Username malformado utilizado como IoC de campo da CVE-2026-86060 (caractere proibido no helper de login SSH). |
Endereços IP de ataque
| IP | Atividade |
|---|---|
82.192.72.4 |
Origem dos ataques bem-sucedidos confirmados, incluindo criação da conta “ops”. Ativo desde pelo menos 02/09/2026. |
103.102.31.18 |
Utilizado em tentativas de exploração da cadeia MikroTrick. |
A presença de qualquer um desses artefatos indica tentativa de exploração e deve ser investigada imediatamente. Ao mesmo tempo, a ausência desses rastros não descarta atividade não autorizada.
Contexto adicional
As vulnerabilidades foram descobertas por Sławomir Rozbicki do CERT Polska, utilizando os modelos GPT-5.5-cyber e GPT-5.6-sol como parte de um ambiente de pesquisa baseado em agentes, dentro do programa Government and Trust Agency Collaboration (GTAC) da OpenAI. Os modelos automatizaram a criação e restauração de máquinas de laboratório, análise de RFCs e código binário, e construção de scripts de confirmação — mas cada hipótese exigiu validação em RouterOS real, testes de controle negativo e avaliação de impacto pelos pesquisadores.
Referências
- CERT Polska — advisory de exploração ativa: https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/
- CERT Polska — CVEs detalhadas: https://cert.pl/en/posts/2026/09/mikrotik-routeros-cve/
- MikroTik Security Bulletin: https://mikrotik.com/supportsec/september-2026-vulnerability/
- MikroTik — documentação do mecanismo “Flagged”: https://manual.mikrotik.com/docs/system-information-and-utilities/device-mode#flagged-status
- BleepingComputer — cobertura MikroTrick: https://www.bleepingcomputer.com/news/security/hackers-exploit-new-mikrotik-routeros-flaws-to-hijack-routers/
- SecurityWeek — cobertura MikroTrick: https://www.securityweek.com/mikrotik-patches-critical-flaws-chained-to-hack-routers/
Este alerta será atualizado caso as demais CVEs MikroTrick sejam adicionadas ao catálogo KEV da CISA.
Tags: Alerta, CISA, CVE, Cybersecurity, KEV, MikroTik, RouterOS, SSH, Vulnerabilidades.
Categorias: CISA, CVE, KEV, Mikrotik, Network, Remote Attack, Roteador, RouterOS, ssh, Vulnerabilidade.
Alerta: Vulnerabilidade antiga da Fortinet entra no KEV da CISA com exploração ativa
O CVE-2025-25249, uma falha de heap-based buffer overflow no daemon cw_acd (CAPWAP) de produtos Fortinet (FortiOS, FortiSwitchManager e FortiSASE), foi…
Alerta: Exploit Zero-Day explora CVE-2026-69414 no Windows e permite elevação de privilégios
Ontem, dia 08/09/2026, um perfil no Github, MSNightmare [1] divulgou um novo exploit da já explorada CVE-2026-69414 do Microsoft Windows.…
Uma vulnerabilidade ativa está atingindo usuários do Google Chrome em desktop. Batizada de CVE-2026-87491 [1], a falha permite que um…
Zero-Day do Magento é explorado para instalar backdoor em servidores Linux
Uma nova campanha de exploração ativa está atingindo lojas virtuais baseadas em Magento Open Source e Adobe Commerce. Batizada de…
Alerta: Grupo malicioso “Breeze Comet” tem como alvos sistemas brasileiros de finanças
Um grupo cibercriminoso vêm, nos últimos tempos, se infiltrando em sistemas financeiros brasileiros com fins de abuso de infraestrutura de…
Alerta crítico: Exploração remota em Cisco Nexus 9000 Silicon One (CVE-2026-20212)
A Cisco divulgou uma vulnerabilidade crítica em switches Nexus 9000 equipados com ASIC Silicon One. A falha permite que um…