İçeriğe geç

MikroTik RouterOS'taki SSH açığı istismar ediliyor: kimlik doğrulaması olmadan komut gönderilebiliyor

Türkiye'de de yaygın kullanılan MikroTik yönlendiricilerde SSH servisi, kimlik doğrulamasını atlayan bir hataya sahip. Açığı RouterOS 6.49.21, 7.23.4 ve 7.24.2 kapatıyor.

Kırmızı Ekip EditörüYazar
  • 1 dk okuma
  • 5 kaynak

Kısaca

  • CVE-2026-67279, RouterOS'un SSH sunucusunda kullanıcı doğrulaması yapılmadan komut isteği gönderilmesine izin veriyor.
  • CERT Polska açığın saldırılarda kullanıldığını duyurdu, CISA 25 Eylül'de kataloğuna ekledi.

Ne oldu?

MikroTik RouterOS’un SSH sunucusunda bir mantık hatası bulundu. Bağlanan istemci, oturum açmadan önce bir anahtar yenileme (rekey) isteği gönderdiğinde sunucu, kullanıcı doğrulaması hiç yapılmamış olmasına rağmen bir sonraki aşamaya geçiyor. Böylece saldırgan şifre girmeden bir oturum kanalı açıp komut isteği gönderebiliyor.

Bu yolla RouterOS’un dosya alanında dosya oluşturulabiliyor ya da mevcut dosyaların üzerine yazılabiliyor. Buna yapılandırma ve tanılama verisi içeren destek dosyaları da dahil.

Açığı Polonya’nın ulusal siber olaylara müdahale ekibi CERT Polska raporladı ve aktif olarak istismar edildiğini duyurdu. CISA açığı 25 Eylül’de kataloğuna ekledi. CISA’ya göre bu açık, başka bir açıkla (CVE-2026-86060) zincirlenerek kimlik doğrulaması gerektirmeyen bir saldırıya dönüştürülebiliyor.

Puanı neden “orta”?

Açığın CVSS 4.0 puanı 6.9. Tek başına orta seviyede görünse de saldırılarda kullanılıyor olması ve başka açıklarla zincirlenebilmesi, onu öncelikli hale getiriyor.

Kimler etkileniyor?

  • RouterOS 6.x: 6.49.21 öncesi
  • RouterOS 7.x (long-term): 7.23.4 öncesi
  • RouterOS 7.24 (stable): 7.24.2 öncesi

Ne yapmalısınız?

  1. RouterOS’u güncelleyin: 6.49.21, 7.23.4 ya da 7.24.2.
  2. SSH’ı internete açık bırakmayın. Yönetime yalnızca iç ağdan ya da VPN üzerinden erişilsin.
  3. Hemen güncelleyemiyorsanız IP → Services menüsünden SSH servisini kapatın ya da “Available From” alanıyla erişimi yalnızca güvendiğiniz adreslere sınırlayın.
  4. Cihazın dosya listesinde tanımadığınız dosya olup olmadığına bakın.

Kaynaklar