LONDON (IT BOLTWISE) – Zwei gekoppelte Sicherheitslücken in MikroTiks RouterOS erlauben Angreifern laut CERT Polska, Internet-Exposed Router vollständig zu übernehmen, ohne dass ein Passwort oder ein SSH-Key nötig ist. Die Kette verbindet eine SSH-Fehler in der Zustandsmaschine mit einer Argument-Injection im RouterOS-Login. Besonders kritisch ist laut dem Hinweis, wenn SSH aus untrusted Netzwerken erreichbar ist. Entscheidend ist jetzt, dass Systeme nach dem Patchen auf kompromittierende Spuren wie den Nutzer „-2“ und das Vollprivileg-Account „ops“ geprüft werden.

Bei der Sicherheitslage für MikroTik-RouterOS kommt es derzeit nicht auf „eine“ Schwachstelle an, sondern auf die Kombination zweier Bugs, die als MikroTrick beschrieben wird. Laut CERT Polska reicht es offenbar aus, dass SSH auf einem Router aus dem Internet erreichbar ist: Ein Angreifer kann sich dabei so durch die SSH-Prozesskette bewegen, dass der eigentliche Login-Abschnitt übersprungen wird und anschließend ein voll privilegiertes Konsolen-Setup landet. CISA hat außerdem am 10. September CVE-2026-86060 in das „Known Exploited Vulnerabilities“-Katalog aufgenommen, was den Fokus noch stärker auf zeitnahe Aktualisierung lenkt. Für Betreiber ist das vor allem deshalb brisant, weil die eigentliche Anmeldung im klassischen Sinn nicht stattfindet, die Kompromittierung aber dennoch in administrativen Konsequenzen mündet.
Technisch betrachtet ist die Kette präzise auf die Abläufe in SSH zugeschnitten. SSH folgt nach dem Protokoll im Kern drei Phasen: erst der Aufbau einer verschlüsselten Verbindung, dann die Authentifizierung des Benutzers, und erst danach die Einrichtung einer Sitzung, die Befehle ausführen darf. In der analysierten Implementierung wird eine bestimmte Server-Nachricht verwendet, um das Bestehen der Authentifizierung zu signalisieren; genau diese Logik wird jedoch durch CVE-2026-67279 aus dem Takt gebracht. Startet ein Client während des Authentifizierungsschritts eine Key-Renegotiation, soll der Server normalerweise Authentifizierungserfolg bestätigen, bevor er in den Befehlsmodus wechselt. Laut Analyse kann der anfällige Router aber bereits nach Abschluss der Renegotiation in die „Channel“-Phase springen, ohne die Identität wirklich bestätigt zu haben. Damit entsteht zunächst keine „fertige“ authentifizierte Sitzung – der Schritt ist eher ein Türöffner, der den nachfolgenden Login-Mechanismus erreichbar macht, obwohl er Authentifizierung voraussetzt.
Die zweite Komponente, CVE-2026-86060, macht aus dieser „offenen Tür“ den unmittelbaren Verwaltungszugriff. RouterOS startet für den Login ein Programm unter dem Pfad /nova/bin/login, wobei Benutzername und Privileg-Level als Argumente übergeben werden. Entscheidend ist dabei, dass der nachgelagerte Code diese Argumente nicht so validiert, wie es bei sicherheitskritischer Kommandostruktur nötig wäre. Ein Wert, der mit einem Bindestrich beginnt, wird offenbar als Option interpretiert – nicht als Benutzername. In den beobachteten Sequenzen sendet der Angreifer „-2“ als Benutzernamen; der Login-Prozess behandelt das daraufhin wie eine Anweisung, Identität und Privilegstufe aus Dateideskriptor 2 (also aus dem Terminal-/Kanal-Kontext der laufenden SSH-Sitzung) zu lesen. Da der Angreifer über denselben Kanal bereits zuvor einen gewünschten Nutzernamen sowie den Privilegwert in genau diesen Kontext schreibt, akzeptiert der Login die Inhalte und öffnet eine Konsole mit vollen Rechten. Damit ist der eigentliche Authentifizierungsabschluss nicht mehr das Steuerelement, sondern ein Parser-/Parameter-Fehler in Kombination mit einem Protokoll-Fehler.
Der Nachweis der Ausnutzung wird in der Berichterstattung vor allem über Log-Indikatoren greifbar. CERT Polska beschreibt eine charakteristische Spur: ein fehlgeschlagener Login für den Benutzer „-2“. Laut den Angaben von CERT Polska tauchten passende Muster bereits im Zeitraum bis zum 2. September im Kontext von MikroTik-Forenberichten auf – also nach deren Darstellung einen Tag vor dem Zeitpunkt, an dem MikroTik die Fixes in RouterOS 6.49.21, 7.23.4 und 7.24.2 bereitstellte. In einem diagnostischen Report wird zudem die Abfolge für ein betroffeneres Gerät skizziert: abgelehnte Authentifizierung für „-2“, eine erzwungene Renegotiation, ein Wechsel in die Channel-Phase sowie anschließend eine Exec-Anforderung, die das Anlegen eines Benutzers namens „ops“ in der Vollprivileg-Gruppe anstößt. Auf einem System soll der SSH-Prozess zwar vor Abschluss des Befehls abgestürzt sein, doch andere Rückmeldungen stützen die Annahme, dass das Account-Setup in betroffenen Umgebungen dennoch gelingt.
Für die Risikoabschätzung ist die Frage entscheidend, ob und wie SSH tatsächlich „outbound“ aus nicht vertrauenswürdigen Netzen erreichbar ist. MikroTik stellt laut Darstellung klar, dass die Standard-Heimkonfiguration SSH nicht ins Internet öffnet. Administrierende, die Firewall-Regeln verändert haben oder Router über SSH aus untrusted Netzwerken verwalten, sollen dadurch deutlich stärker gefährdet sein. Eine verlässliche Gesamtzahl kompromittierter Geräte ist bislang nicht veröffentlicht worden, was die Priorität bei der eigenen Bestandsaufnahme allerdings nicht schmälert: Nach dem Patchen verhindert die Aktualisierung zwar die beschriebene Technik, entfernt aber nicht automatisch Manipulationen, die bereits vor dem Update vorgenommen wurden. CERT Polska und MikroTik empfehlen daher, nach der Installation den „Flagged“-Status zu prüfen, indem Betreiber den Befehl /system/device-mode/print ausführen.
Wichtig ist in diesem Zusammenhang auch die Grenzen der Detektion: Das „Flagged“-Mechanismus erkennt nur ausgewählte Spuren einer Kompromittierung, dessen Abwesenheit beweist also nicht, dass das Gerät sauber ist. CERT Polska nennt als Indikatoren unter anderem den SSH-Login mit „-2“, die Anlage des „ops“-Accounts in der Vollprivileg-Gruppe sowie beobachtete IPs wie „82.192.72.4“ (bei erfolgreichen Angriffen) und „103.102.31.18“ (bei Ausnutzungsversuchen). Zusätzlich sollen Administratoren nach unbekannten Benutzern, veränderten Skripten, Einträgen im Scheduler, Tunneln, Proxys, unerwarteten .rif-Diagnosedateien und nach „unerklärlicher Fetch“-Aktivität suchen. Wenn solche Marker auftauchen, raten CERT Polska und der Hersteller dazu, den Router zu isolieren, Logs und Konfiguration zu sichern, anschließend einen Factory-Reset durchzuführen und das System aus einer vertrauenswürdigen Konfiguration neu aufzusetzen. Außerdem sollten alle Passwörter, Keys und sonstigen Credentials geändert werden; ein Backup von einem kompromittierten Gerät sollte nicht wieder eingespielt werden.
Aus Sicht der KI-gestützten Sicherheitsforschung zeigt die Meldung zudem, wie stark sich der Arbeitsmodus solcher Untersuchungen verändert hat. CERT Polska beschreibt, dass die eigenen Analysen mit KI-Modellen wie GPT-5.5-cyber und GPT-5.6-sol (über ein OpenAI-Programm namens GTAC) sowie zusätzlich mit lokal gehosteten Open-Weight-Modellen unterstützt wurden, um Labor-Tests und Protokollanalysen zu automatisieren. Jede Erkenntnis sei anschließend an realen RouterOS-Systemen verifiziert worden – ein wichtiger Punkt, denn bei kombinierten Exploits entscheidet am Ende das reale Zusammenspiel von Netzwerkzuständen und konkretem Programmlogik-Code. Für Unternehmen und Betreiber bedeutet das: Patchen bleibt Pflicht, aber ebenso wichtig ist ein Prozess, der Log-Forensik und Offline-Wiederaufbau (statt nur „Update drüberbügeln“) in die Betriebsroutine integriert. Genau darin liegt in der Praxis der Unterschied zwischen „Schwachstelle behoben“ und „Angriff wirklich zurückgedreht“.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "„MikroTrick“-Angriff: Zwei RouterOS-Lücken geben Kontrolle ohne Login" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "„MikroTrick“-Angriff: Zwei RouterOS-Lücken geben Kontrolle ohne Login" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »„MikroTrick“-Angriff: Zwei RouterOS-Lücken geben Kontrolle ohne Login« bei Google Deutschland suchen, bei Bing oder Google News!