- Katılım
- 12 Şub 2024
- Mesajlar
- 600
1. Genel Bilgi
MikroTrick, MikroTik RouterOS işletim sistemini etkileyen CVE-2026-67276 ve CVE-2026-86060 numaralı iki kritik zafiyetin zincirlenmesiyle gerçekleştirilen bir saldırı senaryosudur 1 2. Tanımlanan bu saldırı zincirinde, saldırgan önce SSH kimlik doğrulama mekanizmasındaki bir doğrulama zafiyetinden yararlanarak yetkisiz bir SSH oturumu elde edebilmekte, ardından ikinci zafiyeti kullanarak oturum ayrıcalıklarını tam yönetici seviyesine yükseltebilmektedir 2 3.
Söz konusu zafiyet zincirinin gerçek dünya saldırılarında aktif olarak kullanıldığı ve özellikle SSH servisi güvenilmeyen ağlardan erişilebilir durumda olan RouterOS cihazlarının tamamen ele geçirildiği doğrulanabilmektedir 2. MikroTik tarafından yayımlanan güvenlik duyurusunda da RouterOS cihazlarının güncellenmesi, SSH erişiminin güvenilir ağlarla sınırlandırılması ve güncelleme sonrasında cihaz yapılandırmasının yetkisiz değişiklikler açısından incelenmesi önerilmektedir 1.
MikroTrick saldırı zincirinin başarılı olması sonucunda saldırgan RouterOS üzerinde tam yönetici yetkileri elde edebilmektedir. Bu durum cihaz yapılandırmasının değiştirilmesi, yeni kullanıcıların veya kalıcı zararlı mekanizmalarının oluşturulması, ağ trafiğinin yönlendirilmesi ve cihazın sonraki saldırı faaliyetlerinde kullanılabilmesi gibi ciddi güvenlik sonuçlarına yol açabilmektedir 1 2.
Zafiyetin kalıcı çözümü için MikroTik tarafından yayımlanan güvenlik güncellemeleri derhal uygulanmalıdır 1. Üretici tarafından yayımlanan güvenli sürüm bilgilerine 5. Kalıcı Çözüm (Remediation) bölümünde yer verilmiştir.
2. Teknik Detaylar
2.1. Temel Bilgiler
Üretici: MikroTik
Ürün: RouterOS
Zincir saldırı adı: MikroTrick 1 2
İlgili zafiyetler:
Etkilenen servis: SSH Server 1 2
Saldırı vektörü: Ağ 3 4
Kullanıcı etkileşimi: Yok 3 4
Zincirin sonucu: Tam RouterOS yönetici kontrolü 2
CVE-2026-67276:
CVE-2026-86060:
Güvenli sürümler:
2.2. Zafiyet Tanımı
CVE-2026-67276 - SSH Kimlik Doğrulama Atlatma
CVE-2026-67276, RouterOS SSH sunucusunun RSA açık anahtar doğrulaması sırasında açık anahtarın tamamını doğrulamamasından kaynaklanan bir kriptografik doğrulama zafiyetidir 3.
RouterOS, SSH kimlik doğrulaması sırasında kullanıcıya atanmış RSA açık anahtarını istemci tarafından sunulan anahtarla karşılaştırırken anahtar türünü ve RSA modulus değerini kontrol etmekte, ancak exponent değerini karşılaştırmamaktadır 3.
Yayımlanan teknik açıklamaya göre saldırgan, yetkili bir kullanıcının kullanıcı adını ve RSA açık anahtar modulus değerini biliyorsa farklı bir RSA anahtarı oluşturabilir ve özel anahtara sahip olmadan geçerli görünen bir SSH imzası üretebilir 3. Böylece saldırgan, hedef kullanıcının yetkileriyle bir SSH komut oturumu açabilir.
Bu aşama MikroTrick zincirinin başlangıcını oluşturmaktadır.
CVE-2026-86060 - SSH Oturum Ayrıcalığı Manipülasyonu
CVE-2026-86060, RouterOS SSH giriş mekanizmasında kullanıcı adı argümanlarının hatalı işlenmesinden kaynaklanan bir argüman enjeksiyonu (argument injection) zafiyetidir 4.
RouterOS, özel hazırlanmış kullanıcı adlarını işlerken güvenilir RouterOS politika maskesinin değiştirilmesine izin verebilmektedir 4. Başarılı istismar sonucunda mevcut SSH oturumunun yetkileri yükseltilerek tam yönetici ayrıcalıkları elde edilebilmektedir 2 4.
CVE kaydına göre bu zafiyetin istismar edilebilmesi için saldırganın RouterOS SSH login helper bileşenine ulaşabilen kimlik doğrulanmamış bir SSH oturumuna sahip olması gerekmektedir 4.
Tek başına değerlendirildiğinde bu koşul saldırgan açısından bir ön gereksinimdir. MikroTrick zincirinde ise CVE-2026-67276 üzerinden elde edilen SSH oturumu bu gereksinimin karşılanmasını sağlayarak ikinci zafiyetin kullanılmasına imkân vermektedir 2.
2.3. Zayıflıklar
CVE-2026-67276:
CVE-2026-86060:
MikroTrick'in güvenlik etkisi, bu iki farklı zayıflığın ardışık şekilde kullanılmasından kaynaklanmaktadır. İlk zafiyet kimlik doğrulamanın aşılmasını sağlarken ikinci zafiyet elde edilen oturumun güvenlik politikalarını değiştirerek tam yönetici yetkisine yükseltilmesini mümkün kılmaktadır 2 3 4.
2.4. Etkiler
CVE-2026-67276'nın başarılı şekilde istismar edilmesi saldırganın geçerli özel anahtara sahip olmadan hedef kullanıcı adına SSH oturumu açmasına imkân verebilmektedir 3. Elde edilen ayrıcalıklar hedeflenen hesabın mevcut RouterOS yetkileriyle sınırlıdır 2.
CVE-2026-86060'ın başarılı istismarı ise ilgili SSH oturumunun güvenlik politika maskesini etkileyerek tam yönetici ayrıcalıklarının elde edilmesine yol açabilmektedir 2 4.
İki zafiyet MikroTrick zinciri kapsamında birlikte kullanıldığında saldırganın RouterOS cihazı üzerinde kimlik doğrulama olmaksızın tam yönetici kontrolü elde etmesi mümkün hale gelmektedir 2.
Tam yönetici erişimi elde edilmesi sonucunda saldırgan;
MikroTik, ele geçirilmiş cihazlarda bilinmeyen kullanıcılar, script'ler, zamanlanmış görevler, proxy sunucuları ve tünel yapılandırmaları bulunabileceği konusunda uyarıda bulunmaktadır 1 2.
2.5. Sömürü Durumu
Aktif exploit var mı?: Evet 2 5
PoC var mı?: Kamuya açık teknik exploit/PoC materyalleri raporlanmıştır; gerçek dünya ortamında denenmemelidir 6 7.
Gerçek dünya saldırılarında aktif istismar var mı?: Evet(05.09.2026) 2
MikroTrick zinciri aktif kullanılıyor mu?: Evet 2
CISA KEV - CVE-2026-67276: Hayır 8
CISA KEV - CVE-2026-86060: Evet(10.09.2026) 5
CISA SSVC - CVE-2026-86060:
CVE-2026-67276 için CISA KEV kaydı bulunmamasına rağmen CVE-2026-67276 ve CVE-2026-86060'ın birlikte oluşturduğu MikroTrick zincirinin gerçek dünya saldırılarında kullanıldığı doğrulanmaktadır 2. Bu nedenle zincirin aktif istismar durumu yalnızca ayrı CVE kayıtlarının KEV durumları üzerinden değerlendirilmemelidir.
Gözlemlenen saldırılarda, internete açık SSH servisine sahip RouterOS cihazlarının MikroTrick zinciri kullanılarak tamamen ele geçirildiği bildirilmiştir 2. MikroTik tarafından yayımlanan güncellemelerin söz konusu saldırıları engellediği doğrulanmıştır 1 2.
Ayrıca CVE-2026-86060, 10 Eylül 2026 tarihinde Known Exploited Vulnerabilities (KEV) kataloğuna eklenerek zafiyetin aktif istismar edildiği bağımsız olarak doğrulanmıştır 5.
Bu vaka, zincir saldırıların değerlendirilmesinde tek tek CVE'lerin skorları veya KEV durumlarının tek başına yeterli olmayabileceğini göstermektedir. CVE-2026-67276 saldırganın SSH kimlik doğrulamasını aşmasını sağlarken CVE-2026-86060 aynı oturumu tam yönetici yetkisine dönüştürmektedir 2 3 4.
CVE-2026-67276 için bağımsız bir güvenlik araştırmacısı tarafından laboratuvar ortamına yönelik kamuya açık PoC yayımlanmıştır 16. PoC, RouterOS SSH açık anahtar doğrulamasındaki eksik davranışını kontrollü ortamda yeniden üretmek ve güvenlik güncellemesinin etkisini karşılaştırmalı olarak göstermek amacıyla hazırlanmıştır 16.
PoC senaryosu:
PoC kaynağı, resmi bir doğrulama kaynağı değildir ve bağımsız araştırmacı çalışması olarak değerlendirilmelidir 16. Bununla birlikte çalışmada RouterOS sürümlerinin karşılaştırılması, normal kimlik doğrulamanın kontrol amaçlı kullanılması ve başarısız test sonuçlarının da açık biçimde belgelenmesi teknik doğrulanabilirliği artırmaktadır.
Özellikle RouterOS 7.23.3 üzerinde PoC'nin başarılı, 7.23.4 üzerinde ise başarısız olduğunun gösterilmesi üretici tarafından yayımlanan güvenli sürüm aralıklarıyla uyumludur 1 16. Ayrıca PoC'de açıklanan temel SSH doğrulama problemi CVE-2026-67276 için yayımlanan birincil araştırma bulgularıyla örtüşmektedir 2 3 .
Bununla birlikte PoC'nin 6.x sürüm ailesine ilişkin testleri aynı kesinlikte sonuç vermemiştir. Araştırmacı, 6.49.20 üzerinde beklenen davranışı yeniden üretemediğini ve 6.49.21 laboratuvar ortamındaki yapılandırma problemi nedeniyle söz konusu testin güvenilir bir kontrol olarak değerlendirilemeyeceğini açıkça belirtmiştir 16 . Bu nedenle PoC sonuçları RouterOS 7.23.3/7.23.4 karşılaştırması için güçlü teknik destek sağlarken, tüm etkilenen sürüm aileleri açısından genellenmemelidir.
3. Risk Değerlendirmesi
CVE-2026-67276
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N- 9.2 - Kritik 3
Temel metrikler:
CVE-2026-86060
CVSS v4.0:
CVSS:4.0/AV:N/AC:L/AT
/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N - 9.2 - Kritik 4
Temel metrikler:
EPSS - CVE-2026-67276: %0,24 (15.09.2026) 9
EPSS - CVE-2026-86060: %1,1 (15.09.2026) 9
EPSS değerleri günlük olarak değişebildiğinden raporun yayımlandığı tarihte FIRST kaynağı üzerinden yeniden doğrulanmalıdır 9.
Kurumsal risk yorumu: Saldırı zincirinin gerçek dünya saldırılarında aktif olarak kullanıldığının doğrulanmış olması, CVSS veya EPSS skorlarından bağımsız olarak etkilenen sistemlerin kritik öncelikle ele alınmasını gerektirmektedir 2 5.
Özellikle SSH yönetim servisinin güvenilmeyen ağlardan erişilebilir olan cihazlar yüksek risk altındadır 1 2 .
4. Etkisizleştirme (Mitigation)
MikroTik tarafından önerilen risk azaltıcı önlemler:
Güncelleme sonrasında:
Bu önlemler saldırı yüzeyini azaltmak ve olası kompromizasyon belirtilerini tespit etmek amacıyla uygulanmalıdır. Güvenlik güncellemesinin yerine geçen kalıcı bir çözüm olarak değerlendirilmemelidir.
5. Kalıcı Çözüm (Remediation)
MikroTik tarafından yayımlanan güvenlik güncellemeleri derhal uygulanmalıdır 1.
Güvenli sürümler:
CVE-2026-67276 yalnızca RouterOS 7.x sürüm ailesini etkilerken CVE-2026-86060 RouterOS 6.x ve 7.x sürümlerini etkilemektedir 3 4. Bu nedenle kuruluşların sürüm bazlı değerlendirme yapması ve yalnızca MikroTrick zinciri açısından değil, ilgili bireysel zafiyetler açısından da güncelleme durumlarını doğrulaması gerekmektedir.
6. Tespit / İzleme (SOC/SIEM için)
6.1. Log Göstergeleri
MikroTik tarafından yayımlanan yamalı RouterOS sürümleri, cihaz başlatılırken belirli yetkisiz yapılandırma değişikliklerini kontrol eden bir mekanizma içermektedir 1 2.
Şüpheli değişiklik tespit edilmesi durumunda cihaz:
Flagged durumunun görülmesi cihazın daha önce kompromize edilmiş olabileceğine işaret etmektedir. Bununla birlikte cihazda Flagged durumunun bulunmaması cihazın kesin olarak temiz olduğu anlamına gelmemektedir 2.
İlgili araştırmada ayrıca aşağıdaki türde SSH loglarının MikroTrick ile ilişkili faaliyetlerde görülebileceği belirtilmektedir:
Bildirilen özgün olay kaydı örnekleri şöyledir 2:
login failure for user -2 from <ip> via ssh
user <name> added by ssh:-2@<ip>
Bu ifadeler kayıt aramalarında eşleşmenin korunması için özgün biçimde verilmiştir. İlk satır sıra dışı kullanıcı adıyla başarısız SSH girişini, ikinci satır aynı bağlamdan kullanıcı eklenmesini göstermektedir 2.
Tehdit avcılığı sırasında özellikle:
gibi davranışların korelasyonu değerlendirilebilir.
6.2. IOC
MikroTrick için tek ve evrensel bir sabit IP adresi, alan adı veya dosya özeti bulunmamaktadır 1 2.
Bunun yerine yapılandırma tabanlı kompromizasyon göstergeleri ön plana çıkmaktadır:
Bu göstergelerden herhangi birinin bulunması tek başına MikroTrick istismarını kesin olarak kanıtlamaz. Olay incelemesi kapsamında zaman çizelgesi, SSH logları ve yapılandırma değişiklikleriyle birlikte değerlendirilmelidir.
Ek olarak aşağıdaki göstergeler yayımlanmıştır 2:
Bunlara ek olarak bilinmeyen hesaplar, betikler (scripts), zamanlayıcı görevleri (scheduler tasks), vekil sunucular (proxy servers) ve ağ tünelleri (network tunnels) araştırılmalıdır 1 2.
Bu göstergeler belirli saldırı gözlemlerine aittir. Tek başına bir IP adresi veya kullanıcı adı eşleşmesi kesin hüküm için yeterli değildir; zaman çizelgesi ve yapılandırma değişiklikleriyle birlikte incelenmelidir 2.
6.3. Tespit Kuralı Önerisi
MikroTik tarafından MikroTrick'e özgü genel bir Sigma veya SIEM kuralı yayımlanmamıştır 1 .
Kuruma özgü tespit geliştirilmesi durumunda aşağıdaki davranış zinciri korele edilebilir:
RouterOS cihazlarından merkezi SIEM sistemine gönderilen sistem ve authentication loglarında özellikle Flagged uyarıları ile SSH üzerinden gerçekleştirilen yapılandırma değişikliklerine yüksek öncelik verilmesi önerilmektedir 1 2 .
Üçüncü taraf veya kurum içi geliştirilen tespit kurallarının üretim ortamına alınmadan önce kontrollü ortamda test edilmesi ve yanlış pozitif analizlerinin gerçekleştirilmesi gerekmektedir.
7. Kaynaklar
1. MikroTik, September 2026 Vulnerability - RouterOS Security Update
2. CERT Polska, Critical Vulnerabilities in MikroTik RouterOS Are Being Actively Exploited. Immediate Update Recommended
3. CERT Polska, CVE-2026-67276 - SSH User Impersonation / Improper Verification of Cryptographic Signature
4. CVE Program / CERT-PL CNA, CVE-2026-86060 - SSH Session Privilege Manipulation via a Crafted Username in MikroTik RouterOS
5. Cybersecurity and Infrastructure Security Agency (CISA), Known Exploited Vulnerabilities Catalog - CVE-2026-86060
6. NVD / CVE References, Public Exploit and Technical Material References for CVE-2026-67276 and CVE-2026-86060.
7. GitHub Advisory Database, CVE-2026-67276 / CVE-2026-86060 Advisory Records
8. CISA / CVE ADP, CVE-2026-67276 Vulnerability Enrichment and SSVC Information
9. FIRST, Exploit Prediction Scoring System (EPSS) - CVE-2026-67276 / CVE-2026-86060
10. Tenable, CVE-2026-67276 - MikroTik RouterOS
11. Tenable, CVE-2026-86060 - MikroTik RouterOS
12. MikroTik Community, Important Security Update
13. MikroTik Community, RouterOS 7.24.2 Stable Release
14. MikroTik Community, RouterOS 7.23.4 Long-term Release
15. MikroTik Community, RouterOS 6.49.21 Long-term Release
16. dinosn, MikroTrick Lab PoC — CVE-2026-67276 RouterOS SSH Public-Key Authentication Bypass, GitHub
MikroTrick, MikroTik RouterOS işletim sistemini etkileyen CVE-2026-67276 ve CVE-2026-86060 numaralı iki kritik zafiyetin zincirlenmesiyle gerçekleştirilen bir saldırı senaryosudur 1 2. Tanımlanan bu saldırı zincirinde, saldırgan önce SSH kimlik doğrulama mekanizmasındaki bir doğrulama zafiyetinden yararlanarak yetkisiz bir SSH oturumu elde edebilmekte, ardından ikinci zafiyeti kullanarak oturum ayrıcalıklarını tam yönetici seviyesine yükseltebilmektedir 2 3.
Söz konusu zafiyet zincirinin gerçek dünya saldırılarında aktif olarak kullanıldığı ve özellikle SSH servisi güvenilmeyen ağlardan erişilebilir durumda olan RouterOS cihazlarının tamamen ele geçirildiği doğrulanabilmektedir 2. MikroTik tarafından yayımlanan güvenlik duyurusunda da RouterOS cihazlarının güncellenmesi, SSH erişiminin güvenilir ağlarla sınırlandırılması ve güncelleme sonrasında cihaz yapılandırmasının yetkisiz değişiklikler açısından incelenmesi önerilmektedir 1.
MikroTrick saldırı zincirinin başarılı olması sonucunda saldırgan RouterOS üzerinde tam yönetici yetkileri elde edebilmektedir. Bu durum cihaz yapılandırmasının değiştirilmesi, yeni kullanıcıların veya kalıcı zararlı mekanizmalarının oluşturulması, ağ trafiğinin yönlendirilmesi ve cihazın sonraki saldırı faaliyetlerinde kullanılabilmesi gibi ciddi güvenlik sonuçlarına yol açabilmektedir 1 2.
Zafiyetin kalıcı çözümü için MikroTik tarafından yayımlanan güvenlik güncellemeleri derhal uygulanmalıdır 1. Üretici tarafından yayımlanan güvenli sürüm bilgilerine 5. Kalıcı Çözüm (Remediation) bölümünde yer verilmiştir.
2. Teknik Detaylar
2.1. Temel Bilgiler
Üretici: MikroTik
Ürün: RouterOS
Zincir saldırı adı: MikroTrick 1 2
İlgili zafiyetler:
- CVE-2026-67276 - SSH Kimlik Doğrulama Atlatma 2 3
- CVE-2026-86060 - SSH Oturum Ayrıcalığı Manipülasyonu / Yetki Yükseltme 2 4
Etkilenen servis: SSH Server 1 2
Saldırı vektörü: Ağ 3 4
Kullanıcı etkileşimi: Yok 3 4
Zincirin sonucu: Tam RouterOS yönetici kontrolü 2
CVE-2026-67276:
- CWE: CWE-347 - Improper Verification of Cryptographic Signature 3
- CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N - 9.2 - Kritik 3
- Etkilenen sürümler:
- RouterOS 7.24 - 7.24.2 öncesi
- RouterOS 7.9 - 7.23.4 öncesi 3
CVE-2026-86060:
- CWE: CWE-88 - Improper Neutralization of Argument Delimiters in a Command 4
- CVSS:4.0/AV:N/AC:L/AT
/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N - 9.2 - Kritik 4
- Etkilenen sürümler:
- RouterOS 6.0.0 - 6.49.21 öncesi
- RouterOS 7.0.0 - 7.23.4 öncesi
- RouterOS 7.24 - 7.24.2 öncesi 4
Güvenli sürümler:
- RouterOS 6.49.21 veya daha güncel desteklenen sürüm
- RouterOS 7.23.4 veya daha güncel Long-term sürüm
- RouterOS 7.24.2 veya daha güncel Stable sürüm
- RouterOS 7.25 beta 3 veya daha güncel Beta sürüm 1 2
2.2. Zafiyet Tanımı
CVE-2026-67276 - SSH Kimlik Doğrulama Atlatma
CVE-2026-67276, RouterOS SSH sunucusunun RSA açık anahtar doğrulaması sırasında açık anahtarın tamamını doğrulamamasından kaynaklanan bir kriptografik doğrulama zafiyetidir 3.
RouterOS, SSH kimlik doğrulaması sırasında kullanıcıya atanmış RSA açık anahtarını istemci tarafından sunulan anahtarla karşılaştırırken anahtar türünü ve RSA modulus değerini kontrol etmekte, ancak exponent değerini karşılaştırmamaktadır 3.
Yayımlanan teknik açıklamaya göre saldırgan, yetkili bir kullanıcının kullanıcı adını ve RSA açık anahtar modulus değerini biliyorsa farklı bir RSA anahtarı oluşturabilir ve özel anahtara sahip olmadan geçerli görünen bir SSH imzası üretebilir 3. Böylece saldırgan, hedef kullanıcının yetkileriyle bir SSH komut oturumu açabilir.
Bu aşama MikroTrick zincirinin başlangıcını oluşturmaktadır.
CVE-2026-86060 - SSH Oturum Ayrıcalığı Manipülasyonu
CVE-2026-86060, RouterOS SSH giriş mekanizmasında kullanıcı adı argümanlarının hatalı işlenmesinden kaynaklanan bir argüman enjeksiyonu (argument injection) zafiyetidir 4.
RouterOS, özel hazırlanmış kullanıcı adlarını işlerken güvenilir RouterOS politika maskesinin değiştirilmesine izin verebilmektedir 4. Başarılı istismar sonucunda mevcut SSH oturumunun yetkileri yükseltilerek tam yönetici ayrıcalıkları elde edilebilmektedir 2 4.
CVE kaydına göre bu zafiyetin istismar edilebilmesi için saldırganın RouterOS SSH login helper bileşenine ulaşabilen kimlik doğrulanmamış bir SSH oturumuna sahip olması gerekmektedir 4.
Tek başına değerlendirildiğinde bu koşul saldırgan açısından bir ön gereksinimdir. MikroTrick zincirinde ise CVE-2026-67276 üzerinden elde edilen SSH oturumu bu gereksinimin karşılanmasını sağlayarak ikinci zafiyetin kullanılmasına imkân vermektedir 2.
2.3. Zayıflıklar
CVE-2026-67276:
- CWE-347: Improper Verification of Cryptographic Signature 3
CVE-2026-86060:
- CWE-88: Improper Neutralization of Argument Delimiters in a Command ('Argument Injection') 4
MikroTrick'in güvenlik etkisi, bu iki farklı zayıflığın ardışık şekilde kullanılmasından kaynaklanmaktadır. İlk zafiyet kimlik doğrulamanın aşılmasını sağlarken ikinci zafiyet elde edilen oturumun güvenlik politikalarını değiştirerek tam yönetici yetkisine yükseltilmesini mümkün kılmaktadır 2 3 4.
2.4. Etkiler
CVE-2026-67276'nın başarılı şekilde istismar edilmesi saldırganın geçerli özel anahtara sahip olmadan hedef kullanıcı adına SSH oturumu açmasına imkân verebilmektedir 3. Elde edilen ayrıcalıklar hedeflenen hesabın mevcut RouterOS yetkileriyle sınırlıdır 2.
CVE-2026-86060'ın başarılı istismarı ise ilgili SSH oturumunun güvenlik politika maskesini etkileyerek tam yönetici ayrıcalıklarının elde edilmesine yol açabilmektedir 2 4.
İki zafiyet MikroTrick zinciri kapsamında birlikte kullanıldığında saldırganın RouterOS cihazı üzerinde kimlik doğrulama olmaksızın tam yönetici kontrolü elde etmesi mümkün hale gelmektedir 2.
Tam yönetici erişimi elde edilmesi sonucunda saldırgan;
- RouterOS yapılandırmasını değiştirebilir,
- Yeni yönetici yetkili kullanıcılar oluşturabilir,
- Güvenlik duvarı ve yönlendirme kurallarını değiştirebilir,
- Script ve scheduler görevleri oluşturabilir,
- Proxy veya tünel mekanizmaları yapılandırabilir,
- Cihazı ağ trafiğini izlemek veya yönlendirmek amacıyla kullanabilir,
- Kalıcılık mekanizmaları oluşturabilir.
MikroTik, ele geçirilmiş cihazlarda bilinmeyen kullanıcılar, script'ler, zamanlanmış görevler, proxy sunucuları ve tünel yapılandırmaları bulunabileceği konusunda uyarıda bulunmaktadır 1 2.
2.5. Sömürü Durumu
Aktif exploit var mı?: Evet 2 5
PoC var mı?: Kamuya açık teknik exploit/PoC materyalleri raporlanmıştır; gerçek dünya ortamında denenmemelidir 6 7.
Gerçek dünya saldırılarında aktif istismar var mı?: Evet(05.09.2026) 2
MikroTrick zinciri aktif kullanılıyor mu?: Evet 2
CISA KEV - CVE-2026-67276: Hayır 8
CISA KEV - CVE-2026-86060: Evet(10.09.2026) 5
CISA SSVC - CVE-2026-86060:
- Sömürü Durumu: Aktif
- Otomatikleştirilebilirlik: Evet
- Teknik Etki: Tam 4
CVE-2026-67276 için CISA KEV kaydı bulunmamasına rağmen CVE-2026-67276 ve CVE-2026-86060'ın birlikte oluşturduğu MikroTrick zincirinin gerçek dünya saldırılarında kullanıldığı doğrulanmaktadır 2. Bu nedenle zincirin aktif istismar durumu yalnızca ayrı CVE kayıtlarının KEV durumları üzerinden değerlendirilmemelidir.
Gözlemlenen saldırılarda, internete açık SSH servisine sahip RouterOS cihazlarının MikroTrick zinciri kullanılarak tamamen ele geçirildiği bildirilmiştir 2. MikroTik tarafından yayımlanan güncellemelerin söz konusu saldırıları engellediği doğrulanmıştır 1 2.
Ayrıca CVE-2026-86060, 10 Eylül 2026 tarihinde Known Exploited Vulnerabilities (KEV) kataloğuna eklenerek zafiyetin aktif istismar edildiği bağımsız olarak doğrulanmıştır 5.
Bu vaka, zincir saldırıların değerlendirilmesinde tek tek CVE'lerin skorları veya KEV durumlarının tek başına yeterli olmayabileceğini göstermektedir. CVE-2026-67276 saldırganın SSH kimlik doğrulamasını aşmasını sağlarken CVE-2026-86060 aynı oturumu tam yönetici yetkisine dönüştürmektedir 2 3 4.
CVE-2026-67276 için bağımsız bir güvenlik araştırmacısı tarafından laboratuvar ortamına yönelik kamuya açık PoC yayımlanmıştır 16. PoC, RouterOS SSH açık anahtar doğrulamasındaki eksik davranışını kontrollü ortamda yeniden üretmek ve güvenlik güncellemesinin etkisini karşılaştırmalı olarak göstermek amacıyla hazırlanmıştır 16.
PoC senaryosu:
- Araştırmacı, SSH servisi etkin olan ve RSA açık anahtar kimlik doğrulaması kullanan kontrollü bir RouterOS laboratuvar ortamı oluşturmuştur 16.
- Hedef kullanıcı hesabına geçerli bir RSA açık anahtarı tanımlanmış ve öncelikle gerçek özel anahtar kullanılarak normal SSH kimlik doğrulamasının çalıştığı doğrulanmıştır. Bu işlem, sonraki testlerin sağlıklı bir başlangıç noktası üzerinden yürütülmesini sağlamaktadır 16.
- PoC kapsamında saldırganın hedef kullanıcının özel anahtarına sahip olmadığı, ancak kullanıcı adını ve yetkilendirilmiş RSA açık anahtarına ait genel bilgileri bildiği bir senaryo oluşturulmuştur 16.
- Araştırmada RouterOS'un SSH açık anahtarını doğrularken RSA anahtarının tüm parametrelerini eşit şekilde doğrulamadığı davranışından yararlanılmıştır. PoC, istemci tarafından sunulan değiştirilmiş anahtar bilgisinin bu eksik doğrulamadan yararlanarak geçerli bir kimlik doğrulama isteği gibi kabul edilip edilmediğini test etmektedir 16.
- RouterOS 7.23.3 üzerinde yapılan testte, hedef kullanıcının gerçek özel anahtarı kullanılmadan SSH kimlik doğrulamasının başarılı olduğu ve kullanıcı bağlamında komut çalıştırılabildiği bildirilmiştir 16.
- Aynı test yamalı RouterOS 7.23.4 üzerinde tekrarlandığında değiştirilmiş kimlik doğrulama isteği reddedilmiştir. Böylece savunmasız ve yamalı sürüm arasında doğrudan karşılaştırma yapılarak CVE-2026-67276'nın davranışı laboratuvar ortamında doğrulanmıştır 16.
- MikroTrick saldırı zincirinde bu aşamadaki bir saldırgan, hedef kullanıcı bağlamında bir SSH oturumu sağlayabilmektedir. Açıklanan gerçek saldırı senaryosunda, söz konusu erişim CVE-2026-86060 ile birlikte kullanılarak RouterOS güvenlik politikalarının manipüle edilmesi ve tam yönetici yetkisine ulaşılması amacıyla kullanılmaktadır 2.
PoC kaynağı, resmi bir doğrulama kaynağı değildir ve bağımsız araştırmacı çalışması olarak değerlendirilmelidir 16. Bununla birlikte çalışmada RouterOS sürümlerinin karşılaştırılması, normal kimlik doğrulamanın kontrol amaçlı kullanılması ve başarısız test sonuçlarının da açık biçimde belgelenmesi teknik doğrulanabilirliği artırmaktadır.
Özellikle RouterOS 7.23.3 üzerinde PoC'nin başarılı, 7.23.4 üzerinde ise başarısız olduğunun gösterilmesi üretici tarafından yayımlanan güvenli sürüm aralıklarıyla uyumludur 1 16. Ayrıca PoC'de açıklanan temel SSH doğrulama problemi CVE-2026-67276 için yayımlanan birincil araştırma bulgularıyla örtüşmektedir 2 3 .
Bununla birlikte PoC'nin 6.x sürüm ailesine ilişkin testleri aynı kesinlikte sonuç vermemiştir. Araştırmacı, 6.49.20 üzerinde beklenen davranışı yeniden üretemediğini ve 6.49.21 laboratuvar ortamındaki yapılandırma problemi nedeniyle söz konusu testin güvenilir bir kontrol olarak değerlendirilemeyeceğini açıkça belirtmiştir 16 . Bu nedenle PoC sonuçları RouterOS 7.23.3/7.23.4 karşılaştırması için güçlü teknik destek sağlarken, tüm etkilenen sürüm aileleri açısından genellenmemelidir.
3. Risk Değerlendirmesi
CVE-2026-67276
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N- 9.2 - Kritik 3
Temel metrikler:
- Saldırı Vektörü (Attack Vector, AV): Ağ (Network, N)
(Zafiyete hangi erişim konumundan ulaşılabildiğini belirtir.)
- Saldırı Karmaşıklığı (Attack Complexity, AC): Yüksek (High, H)
(İstismar için aşılması gereken ek güvenlik engellerini değerlendirir.)
- Saldırı Gereksinimleri (Attack Requirements, AT): Yok (None, N)
(Ek dağıtım veya yürütme koşullarını değerlendirir.)
- Gerekli Ayrıcalıklar (Privileges Required, PR): Yok (None, N)
(Saldırganın istismar öncesindeki yetki gereksinimidir.)
- Kullanıcı Etkileşimi (User Interaction, UI): Yok (None, N)
(Başka bir kullanıcının eylemine duyulan ihtiyacı gösterir.)
- Zafiyet İçeren Sistemde Gizlilik Etkisi (Vulnerable System Confidentiality Impact, VC): Yüksek (High, H)
(Etkilenen sistemdeki bilgilerin yetkisiz açıklanmasını değerlendirir.)
- Zafiyet İçeren Sistemde Bütünlük Etkisi (Vulnerable System Integrity Impact, VI): Yüksek (High, H)
(Etkilenen sistemde veri veya yapılandırmanın yetkisiz değiştirilmesini değerlendirir.)
- Zafiyet İçeren Sistemde Kullanılabilirlik Etkisi (Vulnerable System Availability Impact, VA): Yüksek (High, H)
(Etkilenen sistemin hizmet verebilmesine etkidir.)
- Sonraki Sistemlerde Gizlilik Etkisi (Subsequent System Confidentiality Impact, SC): Yok (None, N)
(Zafiyetin başka güvenlik alanındaki sistemlerde bilgi açıklanmasına doğrudan etkisini değerlendirir.)
- Sonraki Sistemlerde Bütünlük Etkisi (Subsequent System Integrity Impact, SI): Yok (None, N)
(Başka güvenlik alanındaki sistemlerin verilerine doğrudan müdahale etkisidir.)
- Sonraki Sistemlerde Kullanılabilirlik Etkisi (Subsequent System Availability Impact, SA): Yok (None, N)
(Başka güvenlik alanındaki sistemlerin hizmetlerine doğrudan etkidir.)
CVE-2026-86060
CVSS v4.0:
CVSS:4.0/AV:N/AC:L/AT
Temel metrikler:
- Saldırı Vektörü (Attack Vector, AV): Ağ (Network, N)
(Zafiyete hangi erişim konumundan ulaşılabildiğini belirtir.)
- Saldırı Karmaşıklığı (Attack Complexity, AC): Düşük (Low, L)
(Ek güvenlik engellerini aşma gereksinimini değerlendirir.)
- Saldırı Gereksinimleri (Attack Requirements, AT): Mevcut (Present, P)
(İstismarı mümkün kılan ek yürütme koşullarını değerlendirir.)
- Gerekli Ayrıcalıklar (Privileges Required, PR): Yok (None, N)
(Saldırganın istismar öncesindeki yetki gereksinimidir.)
- Kullanıcı Etkileşimi (User Interaction, UI): Yok (None, N)
(Başka bir kullanıcının eylemine duyulan ihtiyacı gösterir.)
- Zafiyet İçeren Sistemde Gizlilik Etkisi (Vulnerable System Confidentiality Impact, VC): Yüksek (High, H)
(Etkilenen sistemdeki bilgilerin yetkisiz açıklanmasını değerlendirir.)
- Zafiyet İçeren Sistemde Bütünlük Etkisi (Vulnerable System Integrity Impact, VI): Yüksek (High, H)
(Etkilenen sistemde veri veya yapılandırmanın yetkisiz değiştirilmesini değerlendirir.)
- Zafiyet İçeren Sistemde Kullanılabilirlik Etkisi (Vulnerable System Availability Impact, VA): Yüksek (High, H)
(Etkilenen sistemin hizmet verebilmesine etkidir.)
- Sonraki Sistemlerde Gizlilik Etkisi (Subsequent System Confidentiality Impact, SC): Yok (None, N)
(Zafiyetin başka güvenlik alanındaki sistemlerde bilgi açıklanmasına doğrudan etkisini değerlendirir.)
- Sonraki Sistemlerde Bütünlük Etkisi (Subsequent System Integrity Impact, SI): Yok (None, N)
(Başka güvenlik alanındaki sistemlerin verilerine doğrudan müdahale etkisidir.)
- Sonraki Sistemlerde Kullanılabilirlik Etkisi (Subsequent System Availability Impact, SA): Yok (None, N)
(Başka güvenlik alanındaki sistemlerin hizmetlerine doğrudan etkidir.)
EPSS - CVE-2026-67276: %0,24 (15.09.2026) 9
EPSS - CVE-2026-86060: %1,1 (15.09.2026) 9
EPSS değerleri günlük olarak değişebildiğinden raporun yayımlandığı tarihte FIRST kaynağı üzerinden yeniden doğrulanmalıdır 9.
Kurumsal risk yorumu: Saldırı zincirinin gerçek dünya saldırılarında aktif olarak kullanıldığının doğrulanmış olması, CVSS veya EPSS skorlarından bağımsız olarak etkilenen sistemlerin kritik öncelikle ele alınmasını gerektirmektedir 2 5.
Özellikle SSH yönetim servisinin güvenilmeyen ağlardan erişilebilir olan cihazlar yüksek risk altındadır 1 2 .
4. Etkisizleştirme (Mitigation)
MikroTik tarafından önerilen risk azaltıcı önlemler:
- SSH servisi güvenilmeyen ağlara açık bırakılmamalıdır 1.
- SSH yönetim erişimi yalnızca güvenilir IP adresleriyle sınırlandırılmalıdır 1.
- Uzaktan yönetim için doğrudan yönetim portlarının açılması yerine güvenli bir yöntem kullanılmalıdır 1.
- Cihaz yönetim servislerinin internete doğrudan açılması önlenmelidir 1.
Güncelleme sonrasında:
- Cihaz üzerinde bilinmeyen kullanıcılar kontrol edilmelidir,
- Bilinmeyen script'ler incelenmelidir,
- Scheduler görevleri kontrol edilmelidir,
- Beklenmeyen proxy yapılandırmaları araştırılmalıdır,
- Bilinmeyen tünel yapılandırmaları kontrol edilmelidir 1 2.
Bu önlemler saldırı yüzeyini azaltmak ve olası kompromizasyon belirtilerini tespit etmek amacıyla uygulanmalıdır. Güvenlik güncellemesinin yerine geçen kalıcı bir çözüm olarak değerlendirilmemelidir.
5. Kalıcı Çözüm (Remediation)
MikroTik tarafından yayımlanan güvenlik güncellemeleri derhal uygulanmalıdır 1.
Güvenli sürümler:
- RouterOS 6.x → 6.49.21 veya daha güncel desteklenen sürüm
- RouterOS 7 Long-term → 7.23.4 veya daha güncel sürüm
- RouterOS 7 Stable → 7.24.2 veya daha güncel sürüm
- RouterOS Beta → 7.25 beta 3 veya daha güncel sürüm 1 2
CVE-2026-67276 yalnızca RouterOS 7.x sürüm ailesini etkilerken CVE-2026-86060 RouterOS 6.x ve 7.x sürümlerini etkilemektedir 3 4. Bu nedenle kuruluşların sürüm bazlı değerlendirme yapması ve yalnızca MikroTrick zinciri açısından değil, ilgili bireysel zafiyetler açısından da güncelleme durumlarını doğrulaması gerekmektedir.
6. Tespit / İzleme (SOC/SIEM için)
6.1. Log Göstergeleri
MikroTik tarafından yayımlanan yamalı RouterOS sürümleri, cihaz başlatılırken belirli yetkisiz yapılandırma değişikliklerini kontrol eden bir mekanizma içermektedir 1 2.
Şüpheli değişiklik tespit edilmesi durumunda cihaz:
- Kritik seviyede bir log mesajı oluşturabilir,
- Şüpheli yapılandırma öğelerini devre dışı bırakabilir,
- Cihazı Flagged durumuna alabilir 1 2.
Flagged durumunun görülmesi cihazın daha önce kompromize edilmiş olabileceğine işaret etmektedir. Bununla birlikte cihazda Flagged durumunun bulunmaması cihazın kesin olarak temiz olduğu anlamına gelmemektedir 2.
İlgili araştırmada ayrıca aşağıdaki türde SSH loglarının MikroTrick ile ilişkili faaliyetlerde görülebileceği belirtilmektedir:
- Başarısız veya olağandışı SSH kullanıcı girişimleri,
- Beklenmeyen kullanıcı oluşturma faaliyetleri,
- SSH üzerinden gerçekleştirilen yönetim değişiklikleri 2.
Bildirilen özgün olay kaydı örnekleri şöyledir 2:
login failure for user -2 from <ip> via ssh
user <name> added by ssh:-2@<ip>
Bu ifadeler kayıt aramalarında eşleşmenin korunması için özgün biçimde verilmiştir. İlk satır sıra dışı kullanıcı adıyla başarısız SSH girişini, ikinci satır aynı bağlamdan kullanıcı eklenmesini göstermektedir 2.
Tehdit avcılığı sırasında özellikle:
- Internete açık SSH servislerine yönelik olağandışı bağlantı artışı,
- Daha önce görülmeyen kaynaklardan gelen SSH bağlantıları,
- Bilinmeyen veya sıra dışı kullanıcı adları,
- SSH oturumunun hemen ardından yönetim yapılandırmasının değiştirilmesi,
- Yeni yönetici hesaplarının oluşturulması
gibi davranışların korelasyonu değerlendirilebilir.
6.2. IOC
MikroTrick için tek ve evrensel bir sabit IP adresi, alan adı veya dosya özeti bulunmamaktadır 1 2.
Bunun yerine yapılandırma tabanlı kompromizasyon göstergeleri ön plana çıkmaktadır:
- Bilinmeyen kullanıcı hesapları,
- Beklenmeyen yönetici hesapları,
- Tanınmayan RouterOS script'leri,
- Yeni veya değiştirilmiş scheduler görevleri,
- Beklenmeyen proxy servisleri,
- Bilinmeyen ağ tünelleri,
- Cihazın Flagged durumuna geçmesi 1 2 .
Bu göstergelerden herhangi birinin bulunması tek başına MikroTrick istismarını kesin olarak kanıtlamaz. Olay incelemesi kapsamında zaman çizelgesi, SSH logları ve yapılandırma değişiklikleriyle birlikte değerlendirilmelidir.
Ek olarak aşağıdaki göstergeler yayımlanmıştır 2:
- ops: Bildirilen saldırılarda oluşturulan yüksek yetkili kullanıcı adı 2.
- -2: Bildirilen SSH giriş ve kullanıcı ekleme kayıtlarında görülen sıra dışı kullanıcı adı 2.
Bunlara ek olarak bilinmeyen hesaplar, betikler (scripts), zamanlayıcı görevleri (scheduler tasks), vekil sunucular (proxy servers) ve ağ tünelleri (network tunnels) araştırılmalıdır 1 2.
Bu göstergeler belirli saldırı gözlemlerine aittir. Tek başına bir IP adresi veya kullanıcı adı eşleşmesi kesin hüküm için yeterli değildir; zaman çizelgesi ve yapılandırma değişiklikleriyle birlikte incelenmelidir 2.
6.3. Tespit Kuralı Önerisi
MikroTik tarafından MikroTrick'e özgü genel bir Sigma veya SIEM kuralı yayımlanmamıştır 1 .
Kuruma özgü tespit geliştirilmesi durumunda aşağıdaki davranış zinciri korele edilebilir:
- Güvenilmeyen bir kaynaktan RouterOS SSH servisine bağlantı,
- Olağandışı veya başarısız SSH kullanıcı adı davranışı,
- Kısa süre içerisinde başarılı veya yetkili SSH oturumu,
- Aynı oturumdan yönetim politikası veya kullanıcı değişikliği,
- Yeni yönetici hesabı, script, scheduler, proxy veya tünel yapılandırmasının oluşturulması.
RouterOS cihazlarından merkezi SIEM sistemine gönderilen sistem ve authentication loglarında özellikle Flagged uyarıları ile SSH üzerinden gerçekleştirilen yapılandırma değişikliklerine yüksek öncelik verilmesi önerilmektedir 1 2 .
Üçüncü taraf veya kurum içi geliştirilen tespit kurallarının üretim ortamına alınmadan önce kontrollü ortamda test edilmesi ve yanlış pozitif analizlerinin gerçekleştirilmesi gerekmektedir.
7. Kaynaklar
1. MikroTik, September 2026 Vulnerability - RouterOS Security Update
2. CERT Polska, Critical Vulnerabilities in MikroTik RouterOS Are Being Actively Exploited. Immediate Update Recommended
3. CERT Polska, CVE-2026-67276 - SSH User Impersonation / Improper Verification of Cryptographic Signature
4. CVE Program / CERT-PL CNA, CVE-2026-86060 - SSH Session Privilege Manipulation via a Crafted Username in MikroTik RouterOS
5. Cybersecurity and Infrastructure Security Agency (CISA), Known Exploited Vulnerabilities Catalog - CVE-2026-86060
6. NVD / CVE References, Public Exploit and Technical Material References for CVE-2026-67276 and CVE-2026-86060.
7. GitHub Advisory Database, CVE-2026-67276 / CVE-2026-86060 Advisory Records
8. CISA / CVE ADP, CVE-2026-67276 Vulnerability Enrichment and SSVC Information
9. FIRST, Exploit Prediction Scoring System (EPSS) - CVE-2026-67276 / CVE-2026-86060
10. Tenable, CVE-2026-67276 - MikroTik RouterOS
11. Tenable, CVE-2026-86060 - MikroTik RouterOS
12. MikroTik Community, Important Security Update
13. MikroTik Community, RouterOS 7.24.2 Stable Release
14. MikroTik Community, RouterOS 7.23.4 Long-term Release
15. MikroTik Community, RouterOS 6.49.21 Long-term Release
16. dinosn, MikroTrick Lab PoC — CVE-2026-67276 RouterOS SSH Public-Key Authentication Bypass, GitHub
