MikroTrick Chain permite assumir roteadores MikroTik sem senha ou chave SSH
24 de Setembro de 2026

Duas vulnerabilidades em SSH do MikroTik RouterOS, exploradas em cadeia, permitiram que hackers assumissem o controle administrativo completo de roteadores expostos na Internet sem senha, chave SSH ou autenticação concluída.

A cadeia, batizada pelo CERT Polska de MikroTrick, combina uma falha de máquina de estados do SSH, identificada como CVE-2026-67279 , com um bug de injeção de argumentos no processo de login do RouterOS, a CVE-2026-86060 . Os registros de ataque remontam, no mínimo, a 2 de setembro, um dia antes de a MikroTik liberar os patches nas versões RouterOS 6.49.21, 7.23.4 e 7.24.2.

Como já havia sido informado, o CERT Polska alertou em 5 de setembro que hackers estavam usando falhas do RouterOS para tomar controle de dispositivos cujo serviço SSH estava acessível por redes públicas.

O aviso confirmou a exploração e recomendou atualização imediata, mas não detalhou quais eram as duas falhas envolvidas nem explicou como elas se combinavam. A nova análise traz as respostas.

Como a cadeia funciona

O SSH exige três etapas em sequência: estabelece uma conexão criptografada, autentica o usuário e só então permite que o cliente abra uma sessão e execute comandos. O servidor envia uma mensagem específica, SSH_MSG_USERAUTH_SUCCESS, para confirmar que a autenticação foi concluída.

A CVE-2026-67279 quebra essa sequência. Se um cliente inicia uma renegociação de chave SSH durante a etapa de autenticação, um RouterOS vulnerável avança diretamente para a fase de comandos quando a renegociação termina, sem confirmar a identidade do usuário.

A falha, sozinha, não cria uma sessão autenticada nem concede privilégios, mas permite que um cliente sem autenticação chegue a uma etapa que deveria exigir login concluído.

A CVE-2026-86060 transforma esse acesso em controle administrativo total. O RouterOS executa um programa de login, /nova/bin/login, que recebe o nome de usuário e um nível de privilégio do processo SSH como argumentos de linha de comando, sem validar antes o nome informado. Um valor que comece com hífen é interpretado como uma opção do programa, e não como um nome.

O atacante envia -2 como nome de usuário. O programa de login interpreta isso como uma instrução para ler sua identidade e seu nível de privilégio a partir do descritor de arquivo 2, que aponta para o terminal criado pela sessão SSH.

Pelo canal SSH, o atacante já havia gravado nesse terminal um nome de usuário escolhido e o valor de privilégio necessário para acesso administrativo completo. O programa aceita ambos e abre um console com privilégios totais.

Evidências de exploração antes do patch

A cadeia deixa um traço característico nos registros dos dispositivos: uma tentativa de login malsucedida para o usuário -2. Segundo o CERT Polska, registros compatíveis com esse padrão apareceram no fórum da MikroTik já em 2 de setembro, um dia antes de os patches ficarem disponíveis, e a equipe acredita que a cadeia foi explorada antes de a MikroTik liberar as correções.

Um relatório técnico publicado no fórum da MikroTik mostra a sequência do ataque em um dispositivo: autenticação rejeitada para -2, uma renegociação forçada, salto para a fase de canal e um pedido de exec para criar um usuário chamado ops com privilégios totais. O processo SSH travou antes da conclusão do comando nesse equipamento.

Outros relatos confirmaram que a conta ops foi criada com sucesso em dispositivos afetados. Em alguns incidentes, o CERT Polska encontrou a criação de arquivos de diagnóstico seguida por transferências de dados para um endereço IP do atacante, o que sugere fortemente que dados de configuração foram copiados para a infraestrutura criminosa.

A cadeia MikroTrick é formada por CVE-2026-67279 combinada com CVE-2026-86060 . Algumas publicações incluíram incorretamente uma terceira falha, a CVE-2026-67276 , que o CERT Polska afirma ser uma vulnerabilidade separada de SSH, capaz de permitir que um atacante forge uma chave RSA para entrar como um usuário existente. Essa falha exige conhecimento do nome da conta e da chave pública correspondente, além de conceder acesso apenas àquela conta.

A CISA adicionou a CVE-2026-86060 ao catálogo Known Exploited Vulnerabilities em 10 de setembro, confirmando de forma independente a exploração ativa da falha de injeção de argumentos.

A cadeia exige que o SSH esteja acessível ao atacante. A MikroTik afirma que a configuração doméstica padrão não expõe o SSH à Internet, mas administradores que alteraram regras de firewall ou gerenciam dispositivos por SSH a partir de redes não confiáveis enfrentam risco maior.

Até o momento, não foi publicado um número oficial de dispositivos comprometidos.

O que verificar

A atualização corrige o ataque, mas não remove alterações feitas por um atacante antes do patch. Depois de atualizar, administradores devem verificar o status Flagged executando /system/device-mode/print.

O mecanismo Flagged detecta apenas alguns vestígios específicos de comprometimento, e sua ausência não prova que o dispositivo esteja seguro, afirmam o CERT Polska e a MikroTik.

O CERT Polska publicou os seguintes indicadores observados nos ataques:

Nome de usuário: -2 nos logs de login SSH
Conta: ops no grupo de privilégios totais
IP: 82.192.72.4, observado em ataques bem-sucedidos
IP: 103.102.31.18, usado em tentativas de exploração

Administradores também devem verificar a presença de usuários desconhecidos, scripts, entradas de agendador, túneis, proxies, arquivos de diagnóstico .rif inesperados ou atividade de fetch sem explicação.

Se qualquer um desses sinais estiver presente, o CERT Polska recomenda isolar o dispositivo, preservar seus logs e sua configuração, restaurá-lo para os padrões de fábrica e reconstruí-lo a partir de uma configuração confiável.

Todas as senhas, chaves e demais credenciais devem ser trocadas. Não se deve restaurar backup de um dispositivo comprometido.

O CERT Polska usou modelos de IA, incluindo GPT-5.5-cyber e GPT-5.6-sol, por meio do programa OpenAI GTAC, além de modelos open weight hospedados localmente, para automatizar testes de laboratório e análise de protocolo durante a pesquisa. Cada achado foi verificado em sistemas reais do RouterOS.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...