Duas Falhas Encadeadas Quebram Autenticação SSH
Pesquisadores da CERT Polska batizaram de MikroTrick a combinação de duas vulnerabilidades no RouterOS que permite a um invasor obter controle administrativo completo em roteadores MikroTik expostos à internet sem necessidade de senha, chave SSH ou autenticação concluída. A cadeia une um defeito na máquina de estados do protocolo SSH (CVE-2026-67279) a um erro de injeção de argumento no processo de login (CVE-2026-86060). Registros de ataques datam de 2 de setembro, véspera do lançamento dos pacotes de correção nas versões 6.49.21, 7.23.4 e 7.24.2.
Mecanismo Técnico da Exploração
O protocolo SSH exige três etapas sequenciais: estabelecimento do canal criptografado, autenticação do usuário e só então abertura de sessão para execução de comandos. O servidor confirma o sucesso da autenticação com a mensagem SSH_MSG_USERAUTH_SUCCESS. A primeira falha quebra essa ordem: se o cliente inicia uma renegociação de chave durante a fase de autenticação, o RouterOS vulnerável avança direto para a fase de comandos ao término da renegociação, sem jamais verificar a identidade do usuário.
Sozinho, esse defeito não cria sessão autenticada nem concede privilégios, mas permite que um cliente não autenticado alcance um estágio que deveria exigir login concluído. A segunda falha transforma esse acesso em controle total. O RouterOS invoca o programa de login (/nova/bin/login) recebendo nome de usuário e nível de privilégio como argumentos de linha de comando, sem validar o nome antes. Um valor iniciado por hífen é interpretado como opção do programa e não como nome de usuário.
O Truque do Usuário -2 e o Descritor de Arquivo
O invasor envia -2 como nome de usuário. O programa de login trata esse valor como instrução para ler identidade e nível de privilégio a partir do descritor de arquivo 2, que aponta para o terminal criado pela sessão SSH. Através do canal SSH, o atacante já escreveu nesse terminal um nome de usuário escolhido e o valor de privilégio para acesso administrativo completo. O programa aceita ambos e abre um console totalmente privilegiado.
Evidências de Exploração Ativa e Resposta Oficial
A cadeia deixa rastro característico nos logs: uma tentativa de login falha para o usuário -2. A CERT Polska identificou registros compatíveis em fóruns da MikroTik desde 2 de setembro, indicando exploração anterior aos patches. Um relatório de diagnóstico mostra a sequência: autenticação rejeitada para -2, renegociação forçada, salto para fase de canal e requisição exec tentando criar usuário chamado ops com privilégios totais. Em outros casos, a conta ops foi criada com sucesso, seguida de geração de arquivos de diagnóstico e transferência de dados para IP controlado pelo atacante, sugerindo exfiltração de configuração.
A CISA incluiu a CVE-2026-86060 em seu catálogo de vulnerabilidades exploradas ativamente em 10 de setembro, confirmando independentemente o abuso da falha de injeção de argumento. A MikroTik informa que a configuração padrão de fábrica não expõe SSH à internet, porém administradores que alteraram regras de firewall ou gerenciam dispositivos via SSH a partir de redes não confiáveis correm risco elevado.
Remediação e Indicadores de Comprometimento
A aplicação dos patches impede novos ataques, mas não remove alterações feitas antes da atualização. Após atualizar, administradores devem verificar o status Flagged executando /system/device-mode/print. Ambos CERT Polska e MikroTik alertam que o mecanismo Flagged detecta apenas rastros selecionados e sua ausência não garante que o dispositivo esteja limpo.
Indicadores observados nos ataques incluem:
- Tentativas de login para o usuário -2 nos logs de autenticação SSH.
- Criação de contas desconhecidas, em especial a conta ops.
- Scripts, entradas no agendador, túneis ou proxies não autorizados.
- Arquivos .rif de diagnóstico inesperados.
- Atividade de fetch (download/upload) inexplicável.
Se qualquer indicador estiver presente, a recomendação é isolar o dispositivo, preservar logs e configuração, realizar reset de fábrica e reconstruir a configuração a partir de fonte confiável. Todas as senhas, chaves e credenciais devem ser trocadas. Backup de dispositivo comprometido não deve ser restaurado.
Inteligência Artificial no Processo de Pesquisa
A CERT Polska utilizou modelos de IA, incluindo GPT-5.5-cyber e GPT-5.6-sol via programa GTAC da OpenAI, além de modelos de pesos abertos hospedados localmente, para automatizar testes de laboratório e análise de protocolo durante a investigação. Cada achado foi verificado contra sistemas RouterOS reais.
Com informações de: The Hacker News