CERT Polska は 9 月 5 日、MikroTik RouterOS に含まれる 6 件の脆弱性を公開しました。うち 2 件を組み合わせた攻撃連鎖「MikroTrick」(CVE-2026-67276 と CVE-2026-86060) を用いると、インターネットに公開された SSH 経由で認証なしにルータの完全な管理者権限を奪取できます。CERT Polska は少なくとも 9 月 2 日から実際の悪用を観測しており、MikroTik は 9 月 3 日に修正版を公開しています。
主なポイント
- CVE-2026-67276 (CVSS 9.2) は SSH 鍵検証欠陥で、authorized_keys の RSA modulus を知る攻撃者が指数 1 の鍵で署名を偽造して被認証ユーザとしてログイン可能
- CVE-2026-86060 (CVSS 9.2) は SSH ログインパスの引数処理不備で、禁止文字で始まるユーザ名によって RouterOS のポリシーマスクを書き換え権限昇格
- 2 者を連鎖させると SSH 到達性のみで完全掌握、6 件の脆弱性は SSH サーバ/クライアント、bandwidth-test サービス、X.509 証明書処理、WebFig インタフェースに及ぶ
- 修正は RouterOS 6.49.21 (長期版) / 7.23.4 (長期版) / 7.24.2 (安定版) / 7.25 beta 3。CERT Polska は即時アップデートに加え不審な設定変更の確認を推奨
- CERT Polska は SSH ユーザ名「-2」など不正ユーザ追加の兆候を IoC として言及