Falhas no RouterOS permitem tomada remota de roteadores
Publicado 06 de set. de 2026 · Leitura 1 min de leitura · Relevância 9.8
Duas falhas críticas no SSH do MikroTik RouterOS estão sendo encadeadas em ataques para assumir roteadores sem autenticação. Correções já estão disponíveis.
Roteadores comprometidos dão ao invasor controle sobre tráfego, credenciais e acesso lateral à rede. Como a exploração já foi observada e a cadeia não exige autenticação, expor SSH à internet transforma uma falha de software em risco operacional imediato.
O CERT Polska confirmou ataques observados desde pelo menos 2 de setembro contra equipamentos MikroTik com SSH acessível pela internet. A cadeia combina a CVE-2026-67276, que contorna a autenticação por chave RSA, com a CVE-2026-86060, que manipula privilégios por meio de um nome de usuário preparado. Uma terceira falha relevante, CVE-2026-67277, permite vazamento de memória ou negação de serviço no bandwidth-test.
A MikroTik corrigiu o conjunto nas versões 7.25beta3, 7.24.2, 7.23.4 e 6.49.21. Atualizar interrompe a exploração futura, mas não remove persistência já instalada. Depois do patch, administradores precisam revisar usuários desconhecidos, scripts, scheduler, proxy e túneis. A ausência do marcador "Flagged" não comprova que o roteador esteja limpo.
Se houver indício de comprometimento, a orientação é isolar o equipamento, preservar logs e configuração para análise, restaurar os padrões de fábrica, reconfigurar a partir de uma base confiável e trocar segredos. Restaurar cegamente um backup completo pode reintroduzir a persistência.
Acompanhar a ampliação do escopo de exploração, novos indicadores de comprometimento, inclusão das CVEs em catálogos de exploração conhecida e atualizações da MikroTik sobre versões afetadas. Organizações devem medir quantos dispositivos continuam expostos e confirmar a reconstrução dos equipamentos suspeitos, não apenas a instalação do patch.