Catena di bug SSH in MikroTik consente accesso admin senza password

Catena di bug SSH in MikroTik consente accesso admin senza password

Due vulnerabilità SSH concatenate in MikroTik RouterOS permettono agli attaccanti di ottenere il pieno controllo amministrativo senza password né chiave SSH; le patch sono in RouterOS 6.49.21, 7.23.4 e 7.24.2.

I ricercatori di sicurezza di CERT Polska hanno documentato una coppia di vulnerabilità di MikroTik RouterOS che possono essere concatenate per dare a un attaccante il pieno controllo amministrativo di un router esposto a Internet senza password, senza chiave SSH e senza alcun login completato. La tecnica, denominata MikroTrick, combina un difetto nella macchina a stati SSH tracciato come CVE-2026-67279 con un bug di argument injection nel processo di login di RouterOS tracciato come CVE-2026-86060. MikroTik ha distribuito le correzioni nelle versioni RouterOS 6.49.21, 7.23.4 e 7.24.2 il 3 settembre, un giorno dopo che i log degli attacchi corrispondenti al pattern sono apparsi sul forum di MikroTik. The Hacker News ha riportato l'analisi tecnica, che CERT Polska ha pubblicato dopo aver avvertito in precedenza, il 5 settembre, che gli attaccanti stavano già sfruttando le vulnerabilità di RouterOS per prendere il controllo dei dispositivi con SSH raggiungibile da reti pubbliche.

SSH, o Secure Shell, è un protocollo ampiamente utilizzato che crea una connessione cifrata per il login remoto e l'esecuzione di comandi. In condizioni normali prevede tre fasi: stabilire la connessione cifrata, autenticare l'utente (provare chi è con una password o una chiave) e solo allora consentire al client di aprire una sessione ed eseguire comandi. Il server invia un messaggio di conferma specifico dopo che l'autenticazione è andata a buon fine. CVE-2026-67279 rompe questa sequenza. Se un client avvia una rinegoziazione della chiave SSH durante l'autenticazione, il RouterOS vulnerabile passa direttamente alla fase di comando al termine della rinegoziazione, senza mai confermare l'identità dell'utente. Il difetto non crea una sessione autenticata né concede privilegi da solo, ma consente a un client non autenticato di raggiungere una fase che dovrebbe richiedere un login completato.

CVE-2026-86060 trasforma quell'accesso in pieno controllo amministrativo. RouterOS avvia un programma di login chiamato /nova/bin/login che riceve il nome utente e un livello di privilegio dal demone SSH come argomenti della riga di comando, senza prima verificare il nome utente. Un valore che inizia con un trattino viene trattato come opzione del programma anziché come nome. L'attaccante invia -2 come nome utente. Il programma di login interpreta questo come istruzione di leggere la propria identità e il proprio livello di privilegio dal file descriptor 2 (un numero che il sistema operativo usa per riferirsi a un file o terminale aperto, in questo caso il terminale). Attraverso il canale SSH, l'attaccante ha già scritto su quel terminale un nome utente scelto e il valore di privilegio per l'accesso amministrativo completo. Il programma di login accetta entrambi e apre una console con pieni privilegi.

La catena lascia una traccia distintiva: un tentativo di login fallito per il nome utente -2. CERT Polska ha dichiarato che i log corrispondenti a questo pattern sono apparsi sul forum di MikroTik già il 2 settembre, un giorno prima che le patch fossero disponibili, e il team ritiene che la catena sia stata sfruttata prima che MikroTik rilasciasse le correzioni. Un report diagnostico condiviso sul forum mostra una sequenza di attacco su un dispositivo: autenticazione rifiutata per -2, una rinegoziazione forzata, un salto alla fase del canale e una richiesta exec che tentava di creare un utente chiamato ops con pieni privilegi. Il processo SSH è andato in crash prima che il comando fosse completato su quel particolare dispositivo. Altri report hanno confermato che l'account ops è stato creato con successo sui dispositivi interessati. In alcuni incidenti, CERT Polska ha rilevato la creazione di file diagnostici seguita da trasferimenti di dati verso un indirizzo IP dell'attaccante, suggerendo fortemente che i dati di configurazione siano stati copiati nell'infrastruttura dell'attaccante. Il 10 settembre, la U.S. Cybersecurity and Infrastructure Security Agency (CISA) ha aggiunto CVE-2026-86060 al suo catalogo Known Exploited Vulnerabilities, confermando in modo indipendente lo sfruttamento attivo del difetto di argument injection.

Alcune pubblicazioni hanno incluso erroneamente un terzo identificatore, CVE-2026-67276, come parte della catena. CERT Polska afferma che quel difetto è una vulnerabilità SSH separata che consente a un attaccante di falsificare una chiave RSA per accedere come utente esistente. Richiede la conoscenza del nome dell'account e della sua chiave pubblica, e dà accesso solo a quell'account, non il pieno controllo.

L'attacco richiede che il servizio SSH del router sia raggiungibile dall'attaccante. MikroTik afferma che la sua configurazione domestica predefinita non espone SSH a Internet, ma gli amministratori che hanno modificato le regole del firewall o gestiscono dispositivi via SSH da reti non fidate affrontano un rischio maggiore. Non è stato pubblicato alcun conteggio autorevole dei dispositivi compromessi. CERT Polska ha pubblicato questi indicatori dagli attacchi osservati: nome utente -2 nei log di login SSH, un account chiamato ops nel gruppo con pieni privilegi, l'indirizzo IP 82.192.72.4 osservato negli attacchi riusciti e l'indirizzo IP 103.102.31.18 usato nei tentativi di sfruttamento. Gli amministratori dovrebbero anche cercare utenti sconosciuti, script, voci dello scheduler, tunnel, proxy, file diagnostici .rif inattesi o attività di fetch inspiegabili.

Applicare le patch previene l'attacco ma non rimuove le modifiche che un attaccante ha fatto prima dell'aggiornamento. Dopo l'aggiornamento, gli amministratori dovrebbero controllare lo stato Flagged eseguendo /system/device-mode/print. Sia CERT Polska sia MikroTik affermano che il meccanismo Flagged rileva solo alcune tracce di compromissione, e la sua assenza non prova che il dispositivo sia sicuro. Se è presente uno qualsiasi degli indicatori, CERT Polska raccomanda di isolare il dispositivo, preservarne log e configurazione, eseguire un ripristino di fabbrica e ricostruirlo da una configurazione attendibile. Tutte le password, le chiavi e le altre credenziali dovrebbero essere cambiate, e un backup da un dispositivo compromesso non dovrebbe essere ripristinato. Per le aziende che necessitano di assistenza nella revisione delle regole di accesso remoto e nella gestione delle patch sui dispositivi esposti a Internet, AEU-I, il braccio di sicurezza informatica, infrastruttura e consulenza di AEU Group, offre servizi di valutazione indipendente.

CERT Polska ha dichiarato di aver utilizzato modelli di IA, tra cui GPT-5.5-cyber e GPT-5.6-sol tramite il programma OpenAI GTAC, insieme a modelli open-weight ospitati localmente, per automatizzare i test di laboratorio e l'analisi dei protocolli durante la ricerca. Ogni risultato è stato verificato su sistemi RouterOS reali. The Hacker News ha contattato CERT Polska e MikroTik per un commento sull'analisi tecnica.

Come Proteggerti

  1. Aggiorna subito il tuo router MikroTik a RouterOS 6.49.21, 7.23.4 o 7.24.2, scegliendo la versione più recente supportata per il tuo dispositivo.
  2. Se non hai bisogno di gestire il router dall'esterno della tua rete domestica o aziendale, disattiva l'accesso SSH remoto (la funzione di login remoto) nelle impostazioni del router.
  3. Dopo l'aggiornamento, accedi al router e controlla l'elenco degli utenti per eventuali account sconosciuti, in particolare uno chiamato "ops" o un login denominato "-2".
  4. Se trovi qualcosa di sospetto, fai un backup delle impostazioni, poi esegui un ripristino di fabbrica e riconfigura il router da zero; non ripristinare un vecchio backup.
  5. Cambia tutte le password del router e tutte le chiavi private che hai usato, perché un attaccante potrebbe averle copiate prima che applicassi la patch.
  6. Mantieni rigide le regole del firewall del router e consenti la gestione remota solo da indirizzi fidati specifici, se devi proprio abilitarla.

Vulnerabilità e Soluzioni

  • CVE-2026-67276 Separate SSH vulnerability that allows forging an RSA key to log in as an existing user; requires knowledge of the account name and public key, and is not part of the MikroTrick chain. Vedi la soluzione e i dettagli →
  • CVE-2026-67279 MikroTik RouterOS SSH state-machine flaw that allows an unauthenticated client to reach the command phase after key renegotiation during authentication; fixed in RouterOS 6.49.21, 7.23.4, and 7.24.2. Vedi la soluzione e i dettagli →
  • CVE-2026-86060 Argument-injection bug in the RouterOS login process that allows a -2 username to read full administrative privilege level from file descriptor 2; fixed in the same patched RouterOS versions. Vedi la soluzione e i dettagli →

I Termini Spiegati

  • SSH Secure Shell, un modo comune per accedere da remoto a un dispositivo tramite una connessione cifrata.
  • RouterOS Il sistema operativo che gira sui router MikroTik.
  • CVE Common Vulnerabilities and Exposures, un identificatore univoco assegnato a una vulnerabilità di sicurezza nota al pubblico.
  • authentication Il processo con cui si dimostra chi si è prima che un sistema conceda l'accesso.
  • argument injection Una vulnerabilità di sicurezza in cui dati destinati a essere un normale input vengono trattati come opzione di comando, permettendo a un attaccante di controllare ciò che fa un programma.
  • file descriptor Un numero che un sistema operativo usa per riferirsi a un file o terminale aperto, in questo caso la sessione del terminale.
  • Known Exploited Vulnerabilities catalog Un elenco mantenuto dalla CISA delle vulnerabilità di sicurezza che vengono attivamente sfruttate dagli attaccanti.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza