Zincirin en kritik yönü, birbirinden farklı kusurların birlikte kullanılmasıyla internetten erişilebilen SSH hizmetinin tam cihaz kontrolüne giden bir yol açabilmesi. CERT Polska'nın analizine göre kriptografik imza doğrulama kusuru CVE-2026-67276 ile SSH komut kanalı kurulabiliyor; CVE-2026-86060 ise özel hazırlanmış kullanıcı adı/argüman işleme davranışı üzerinden ayrıcalık yükseltmeye imkân verebiliyor. CVE-2026-67277, bant genişliği testi bağlantısındaki kimlik doğrulama ve paket boyutu kontrolleri nedeniyle bellek sızıntısı ve çekirdek yeniden başlatma riski taşıyor.
MikroTrick saldırı zinciri nasıl çalışıyor?
RouterOS, ağ geçidi olduğu için hem yönetim düzlemine hem de üzerinden geçen trafiğe ayrıcalıklı erişime sahiptir. SSH servisi güvenilmeyen ağlara açılmışsa saldırgan önce imza doğrulama ve oturum parametresi işleme kusurlarını zincirleyerek yönetici bağlamına ulaşmayı deneyebilir. Yönetici kontrolü elde edildiğinde yeni kullanıcı oluşturma, başlangıç script'i ekleme, DNS veya yönlendirme kuralını değiştirme ve dışarıya kalıcı bağlantı açma gibi işlemler mümkün hale gelir.
| Aşama | Açık / yüzey | Olası sonuç |
|---|---|---|
| 1 | İnternete açık RouterOS SSH | Savunmasız yönetim yüzeyinin keşfi |
| 2 | CVE-2026-67276 | Özel hazırlanmış SSH akışıyla komut kanalı |
| 3 | CVE-2026-86060 | Oturum kimliğinin yönetici yetkisine taşınması |
| 4 | RouterOS yapılandırması | Kullanıcı, script, DNS ve firewall değişiklikleri |
| Alternatif etki | CVE-2026-67277 | Bellek ifşası, parçalı trafik ve kernel restart |
Kimler etkileniyor?
MikroTik'in güvenlik duyurusu RouterOS'un birden fazla güncelleme kanalını kapsıyor. Varsayılan ev kullanıcı yapılandırmasında SSH internetten engellendiği için risk daha düşük olabilir; ancak ISS, WISP, şube ağı, otel, kampüs, fabrika ve uzaktan yönetilen router kurulumlarında elle açılmış yönetim portları kritik öncelik taşıyor. NAT arkasında olmak tek başına güvence değildir: port yönlendirme, bulut güvenlik grubu, upstream ACL veya geçici bakım kuralı dış erişim oluşturabilir.
Sabit sürümler
Üreticinin 3 Eylül 2026 tarihli duyurusuna göre düzeltme aşağıdaki sürümlerde bulunuyor:
- RouterOS 6 Long-term: 6.49.21 veya daha yeni desteklenen sürüm
- RouterOS 7 Long-term: 7.23.4 veya daha yeni sürüm
- RouterOS 7 Stable: 7.24.2 veya daha yeni sürüm
- Development dalı: 7.25 beta 3 veya daha yeni sürüm
MikroTik, 7.23.4 sonrasında 7.23.5'i de yayımladı ve önceki güvenlik güncellemesinin getirdiği acil bir IPv6 DHCP sorununu düzeltti. Bu nedenle yükseltme yapılırken yalnız minimum sabit sürüme değil, kullanılan kanalın güncel ve üretici tarafından önerilen son yapısına bakılmalı; önce laboratuvar veya yedek cihazda bağlantı, routing, DHCP ve VPN işlevleri doğrulanmalıdır.
İlk 30 dakikada yapılacaklar
- RouterOS cihazlarını, sürümlerini, donanım mimarisini ve güncelleme kanalını envantere alın.
- İnternetten erişilebilen SSH, WWW, WWW-SSL, Winbox ve bandwidth-test servislerini belirleyin.
- SSH'yi hemen güvenilir yönetim IP'leriyle sınırlandırın; mümkünse yönetimi WireGuard veya ayrı VPN üzerinden yapın.
- Yapılandırma ve günlüklerin salt okunur bir kopyasını olay müdahalesi için saklayın.
- Sabit RouterOS sürümüne kontrollü biçimde yükseltin ve cihazı yeniden doğrulayın.
- Bilinmeyen kullanıcı, script, scheduler, DNS, proxy, NAT ve firewall değişikliklerini inceleyin.
- Şüphe varsa cihazı yalnız fabrika ayarına döndürmekle yetinmeyin; temiz Netinstall ve kimlik bilgisi rotasyonu planlayın.
Flagged durumu ne anlama geliyor?
MikroTik, güncel RouterOS sürümlerinin cihazda bilinen saldırı kalıplarına ilişkin kontrol yapabildiğini ve şüpheli bulgu varsa günlükte kritik seviyede Flagged kaydı oluşturduğunu belirtiyor. Bu durum bir tanı mekanizmasıdır; yalnız “flagged: no” görmek cihazın kesinlikle temiz olduğunu kanıtlamaz. Saldırgan günlükleri silebilir, farklı kalıcılık tekniği kullanabilir veya istismar penceresi telemetri toplanmadan önce yaşanmış olabilir.
Flagged kaydı görülürse cihazın güvenilmeyen ağ bağlantıları kontrollü biçimde sınırlandırılmalı, yapılandırma ve loglar korunmalı, üreticinin Flagged yönergesi izlenmeli ve temiz yeniden kurulum değerlendirilmelidir. Cihaz üzerinden geçen VPN, PPP, hotspot, RADIUS, DNS ve yönetim sırları potansiyel olarak etkilenmiş kabul edilmelidir.
Avlanacak saldırı belirtileri
CERT Polska ve topluluk analizlerinde saldırı sonrası oluşturulan beklenmeyen ops hesabı ile SSH günlüklerindeki sıra dışı -2 kullanıcı/parametre kalıpları dikkat çekiyor. Bu göstergeler yararlı olsa da tek imzaya güvenilmemeli; aşağıdaki davranışsal kontroller birlikte uygulanmalıdır:
- Bakım penceresi dışında eklenen veya yetkisi değişen kullanıcılar
- Yeni scheduler girdileri, başlangıç script'leri ve fetch komutları
- Tanımsız DNS sunucuları, statik DNS kayıtları veya yönlendirmeler
- Beklenmeyen NAT, mangle, route ve firewall filter kuralları
- Router'ın daha önce iletişim kurmadığı dış IP adreslerine bağlantılar
- SSH başarısızlıklarında ani artış veya alışılmadık kullanıcı adları
- Bandwidth-test servisinde beklenmeyen kullanım ve parçalı UDP trafiği
- Kernel yeniden başlatma, watchdog veya açıklanamayan kesinti kayıtları
Neden yalnız yama yetmez?
Yama, açığın yeniden kullanılmasını engeller; saldırı öncesinde oluşturulmuş yönetici hesabını, değiştirilmiş DNS ayarını veya eklenmiş kalıcılık script'ini kaldırmaz. Router bir güven sınırı olduğu için olay müdahalesi, sıradan uç nokta güncellemesinden daha geniş ele alınmalıdır. Yönetim parolaları, SSH anahtarları, VPN paylaşımlı sırları, API hesapları ve cihaz üzerinde tutulan sertifika özel anahtarları risk değerlendirmesine dahil edilmelidir.
Router üzerinden kurumsal trafiğin manipüle edildiği düşünülüyorsa DNS zehirleme, kimlik avı yönlendirmesi, trafik kopyalama ve saldırgan altyapısına tünelleme olasılıkları araştırılmalıdır. İlgili zaman aralığında e-posta, bulut ve yönetim hesaplarında şüpheli oturumlar aranmalı; merkezi ağ kayıtları RouterOS loglarıyla zaman çizelgesinde birleştirilmelidir.
Kalıcı sertleştirme
- Yönetim servislerini doğrudan internete açmayın; VPN ve yönetim VLAN'ı kullanın.
- IP Services altında kullanılmayan SSH, FTP, Telnet, WWW ve API servislerini kapatın.
- Erişim listelerini hem RouterOS hem de upstream firewall üzerinde uygulayın.
- Varsayılan yönetici hesabını devre dışı bırakın veya yeniden adlandırın; ayrı, izlenebilir hesaplar kullanın.
- Yapılandırma değişikliklerini merkezi syslog/SIEM'e gönderin ve saat senkronizasyonunu doğrulayın.
- Yedekleri şifreli ve çevrimdışı tutun; geri yükleme tatbikatı yapın.
- RouterOS güncellemesini varlık yönetimi sürecine bağlayın ve internete açık cihazları önceliklendirin.
- Yönetim düzlemine başarısız giriş, yeni kullanıcı ve script değişikliği için alarm üretin.
Sonuç
MikroTrick, tek bir hatadan çok kimlik doğrulama, argüman işleme ve tanılama servislerindeki kusurların ağ sınır cihazında birleşmesinin etkisini gösteriyor. CVE-2026-67277 ve CVE-2026-86060'ın CISA KEV kataloğuna alınması, istismarın teorik olmadığını ortaya koyuyor. MikroTik RouterOS yöneticileri sabit sürüme yükseltmeyi; SSH maruziyetini kaldırma, Flagged ve yapılandırma incelemesi, kimlik bilgisi rotasyonu ve gerekirse temiz kurulumla birlikte yürütmeli.
Kaynaklar
- MikroTik — September 2026 vulnerability
- CERT Polska — RouterOS vulnerabilities actively exploited
- Canadian Centre for Cyber Security — AL26-020
- CISA Known Exploited Vulnerabilities Catalog
TR Siber Ekibi