LONDON (IT BOLTWISE) – Zwei verkettete SSH-Schwachstellen in MikroTik RouterOS ermöglichen Angreifern die vollständige Administrator-Übernahme von öffentlich erreichbaren Routern, ohne Passwort oder SSH-Schlüssel und ohne erfolgreich abgeschlossene Authentifizierung. Die Chain „MikroTrick“ verbindet eine Lücke in der SSH-State-Machine mit einem Argument-Injection-Fehler im RouterOS-Login. Sicherheitsorganisationen sehen Hinweise auf Ausnutzung bereits ab dem 2. September, also einen Tag vor den RouterOS-Updates. Wer nach dem Patchen prüft, sollte Flagged-Status, typische Log-Spuren und auffällige Konten oder Diagnostic-Dateien besonders im Blick haben.

Angreifer müssen bei vielen Router-Intrusionen bisher im Kern zwei Hürden überwinden: zuerst die Authentifizierung und danach das Erreichen von Codepfaden, die echte Verwaltungsbefugnisse vergeben. Genau an dieser Stelle setzt „MikroTrick“ an: Laut einer aktuellen technischen Analyse reichen zwei kombinierte SSH-Fehler in MikroTik RouterOS aus, um ein System in den Kommandoteil zu schieben, obwohl die Identität formal nie bestätigt wurde. Das Ergebnis ist keine „bloße“ Umgehung der Anmeldung, sondern die direkte Tür in eine voll privilegierte Administratorsitzung – vorausgesetzt, der SSH-Dienst ist aus dem Angriffsnetz erreichbar.
Die technische Kette besteht aus CVE-2026-67279 und CVE-2026-86060. Der erste Baustein liegt in der SSH-Sequenz selbst: SSH sieht eine definierte Reihenfolge vor, in der der Server nach erfolgreicher Nutzerprüfung explizit die Authentifizierung signalisiert (über die Nachricht SSH_MSG_USERAUTH_SUCCESS), bevor ein Client eine Session öffnen und Kommandos ausführen darf. CVE-2026-67279 stört diese Logik so, dass ein Client während des Authentifizierungsabschnitts eine Schlüsselneuverhandlung anstoßen kann; wenn RouterOS danach in die Kommandophase springt, passiert der Schritt „Benutzeridentität bestätigt“ faktisch nie. Der Fehler alleine gewährt noch keine Rechte, aber er verschafft dem Angreifer einen Zustand, der normalerweise erst nach dem vollständigen Login erreicht werden sollte.
Im zweiten Schritt wird aus diesem „falschen Timing“ echte Administratorwirkung. CVE-2026-86060 betrifft den RouterOS-Loginprozess: RouterOS startet dabei ein Login-Programm (pfadmäßig /nova/bin/login) und übergibt dabei Parameter wie Benutzername und Privilegstufe als Kommandozeilenargumente an das Programm. Entscheidender Knackpunkt ist, dass das Login-Programm eine Argumentauswahl triggert, indem es Werte abarbeitet, ohne die Logik für den „Username zuerst validieren“ sauber umzusetzen. Ein Benutzername, der mit einem Bindestrich beginnt, wird als Options-/Parameteranteil interpretiert statt als „Name“. Im beschriebenen Angriff setzt der Client als „Username“ den Wert „-2“ ein; das Login-Programm behandelt das dann als Anweisung, Identität und Privilegstufe nicht aus einem Argumentstring zu lesen, sondern aus File Descriptor 2 – also aus dem Terminal/der Sitzung, die das SSH-Frontend bereits geöffnet hat.
Damit schließt sich der Kreis: Über den SSH-Kanal schreibt der Angreifer zuvor einen gewünschten Username und eine Privilegkennzeichnung auf genau den Kanal, aus dem das Loginprogramm anschließend seine „wahren“ Parameter zieht. In der Folge akzeptiert das System den so erzeugten Status und öffnet eine vollständig privilegierte Konsole. Für Betreiber ist dabei besonders relevant, dass die Kette ein charakteristisches Forensik-Muster in Logs hinterlässt: Es erscheinen fehlgeschlagene Loginversuche für den Benutzer „-2“ – also ein Negativindikator, der in Kombination mit weiteren Spuren auf die MikroTrick-Kette hindeutet. Die Analyse verweist außerdem darauf, dass es bereits bis mindestens 2. September Logkonstellationen gab, die dem Ablauf entsprechen, während die Patches erst kurz danach verfügbar wurden.
Als konkrete Gegenstände zur Prüfung nennt die Organisation hinter der Analyse unter anderem einen Eintrag „ops“ in der vollen Privileggruppe (Account ops), sowie typische IP-Spuren aus beobachteten erfolgreichen und gescheiterten Versuchen. Bei erfolgreicher Ausnutzung taucht demnach unter anderem eine Ziel-IP wie 82.192.72.4 auf; gleichzeitig werden auch IPs genannt, die für Ausnutzungsversuche verwendet wurden (z. B. 103.102.31.18). Wichtig ist die Einordnung: Es existiert keine autoritative Gesamtzahl kompromittierter Geräte, und das „Fehlen“ einzelner Indikatoren bedeutet nicht automatisch Sicherheit. Genau deshalb wird nach dem Update empfohlen, nicht nur auf einen Patch-Stand zu schauen, sondern auch auf das System selbst: Unbekannte Benutzer, unerwartete Scheduler-Einträge, Tunnel/Proxies sowie Diagnosedateien mit Endungen wie „.rif“ und abweichende Fetch-Aktivitäten gelten als verdächtige Signale.
Für die Abwehr ist die Patch-Reihenfolge entscheidend. Die Analyse nennt RouterOS-Versionen, in denen die Schwachstellen geschlossen wurden, unter anderem 6.49.21, 7.23.4 und 7.24.2. Gleichzeitig bleibt eine unbequeme Realität: Selbst ein korrektes Update entfernt nicht rückwirkend sämtliche Änderungen, die ein Angreifer vor dem Patchen bereits vorgenommen hat. Nach dem Upgrade sollten Administratoren daher den Flagged-Status prüfen, etwa über /system/device-mode/print; allerdings erkennt diese Mechanik nur selektive Spuren, weshalb auch hier gilt: Keine Entwarnung allein durch das Werkzeug. Wird ein Verdacht bestätigt, rät die Analyse zu isolieren, Logs und Konfigurationen gesichert aufzubewahren, dann einen Factory-Reset durchzuführen und neu aus einer vertrauenswürdigen Basis aufzubauen. Zudem sollen alle Passwörter, Schlüssel und andere Zugangsdaten geändert werden; ein Backup aus einem kompromittierten Zustand sollte nicht einfach wiederhergestellt werden.
Ein weiterer Punkt zeigt, wie anspruchsvoll solche Ketten technisch nachzustellen sind: Die Untersuchung nutzte KI-gestützte Modelle (u. a. über GPT-5.5-cyber und GPT-5.6-sol im Rahmen eines GTAC-Programms) sowie lokal betriebene Open-Weight-Modelle, um Labor-Tests und Protokollanalyse zu automatisieren. Gleichzeitig wurden alle Ergebnisse gegen echte RouterOS-Systeme verifiziert. Das unterstreicht auch den Markt- und Betriebsaspekt: MikroTrick macht nicht nur deutlich, dass „Patchen“ nötig ist, sondern auch, dass Sicherheitsprozesse rund um externe Angriffsflächen, differenzierte Log-Auswertung und ein schneller Wiederherstellungsplan für Netzwerkgeräte (inklusive Nicht-Wiederherstellen verdächtiger Backups) genauso wichtig werden wie die reine Versionspflege. Betreiber sollten daher besonders strikt prüfen, ob ihr Setup SSH überhaupt aus untrusted Netzen exponiert – denn die Kette setzt genau diese Erreichbarkeit voraus.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "MikroTrick: Zwei RouterOS-Fehler kombinieren sich zu Admin-Übernahme" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "MikroTrick: Zwei RouterOS-Fehler kombinieren sich zu Admin-Übernahme" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »MikroTrick: Zwei RouterOS-Fehler kombinieren sich zu Admin-Übernahme« bei Google Deutschland suchen, bei Bing oder Google News!