SSH sieht eine feste Reihenfolge vor: Zuerst wird die verschlüsselte Verbindung aufgebaut, dann der Nutzer authentifiziert, und erst danach darf der Client eine Sitzung öffnen und Befehle ausführen. Den erfolgreichen Abschluss der Authentifizierung bestätigt der Server mit einer eigenen Nachricht (SSH_MSG_USERAUTH_SUCCESS).
Genau diese Reihenfolge bricht CVE-2026-67279. Startet ein Client während der Authentifizierungsphase eine Neuaushandlung der SSH-Schlüssel, springt verwundbares RouterOS nach deren Abschluss direkt in die Befehlsphase, ohne die Identität des Nutzers je bestätigt zu haben. Für sich genommen erzeugt der Fehler weder eine authentifizierte Sitzung noch Rechte – er bringt einen nicht authentifizierten Client aber in einen Zustand, der eigentlich ein abgeschlossenes Login voraussetzt.
Zur vollständigen Übernahme führt erst CVE-2026-86060. RouterOS startet das Login-Programm /nova/bin/login, das Benutzernamen und Berechtigungsstufe als Kommandozeilenargumente vom SSH-Daemon erhält – ohne den Namen vorher zu prüfen. Ein Wert, der mit einem Bindestrich beginnt, wird als Programmoption interpretiert. Der Angreifer übergibt daher -2 als Benutzernamen; das Programm liest Identität und Berechtigungsstufe daraufhin aus Dateideskriptor 2, der auf das von der SSH-Sitzung erzeugte Terminal zeigt. Dort hat der Angreifer über den SSH-Kanal zuvor bereits einen selbst gewählten Benutzernamen und den Wert für volle Administratorrechte hinterlegt. Das Login-Programm akzeptiert beides und öffnet eine vollständig privilegierte Konsole.
Die Kette hinterlässt eine charakteristische Spur in den Geräteprotokollen: einen fehlgeschlagenen Login-Versuch für den Nutzer -2. Passende Protokolleinträge tauchten laut CERT Polska bereits am 2. September im MikroTik-Forum auf – einen Tag vor Verfügbarkeit der Patches. Ein dort veröffentlichter Diagnosebericht zeigt den Ablauf auf einem Gerät: abgelehnte Authentifizierung für -2, erzwungene Neuaushandlung, Sprung in die Kanalphase und ein exec-Request, der einen Benutzer namens ops mit vollen Rechten anlegen sollte. Auf diesem Gerät stürzte der SSH-Prozess vor Abschluss des Befehls ab; andere Meldungen bestätigen jedoch, dass das ops-Konto erfolgreich angelegt wurde. In einigen Fällen fand CERT Polska zudem die Erzeugung von Diagnosedateien mit anschließenden Datenübertragungen an eine Angreifer-IP-Adresse – ein starkes Indiz dafür, dass Konfigurationsdaten kopiert wurden.
CERT Polska stellt ausdrücklich klar, dass MikroTrick aus CVE-2026-67279 und CVE-2026-86060 besteht. Einige Veröffentlichungen hätten fälschlich eine dritte Lücke einbezogen: CVE-2026-67276 ist demnach eine eigenständige SSH-Schwachstelle, mit der sich ein RSA-Schlüssel fälschen lässt, um sich als bestehender Nutzer anzumelden – das setzt Kenntnis von Kontoname und öffentlichem Schlüssel voraus und gewährt nur Zugriff auf dieses eine Konto.
Voraussetzung für den Angriff ist ein für den Angreifer erreichbarer SSH-Dienst. Die Standardkonfiguration für Heimgeräte stellt SSH laut MikroTik nicht ins Internet; erhöht ist das Risiko für Administratoren, die Firewall-Regeln geändert haben oder Geräte über SSH aus nicht vertrauenswürdigen Netzen verwalten.
Ein Update verhindert den Angriff, entfernt aber keine Änderungen, die zuvor vorgenommen wurden. CERT Polska rät, nach dem Update den Flagged-Status per /system/device-mode/print zu prüfen – der Mechanismus erkennt laut CERT Polska und MikroTik jedoch nur ausgewählte Spuren, sein Fehlen belegt keine Unversehrtheit. Zu prüfen sind außerdem unbekannte Nutzer, Skripte, Scheduler-Einträge, Tunnel, Proxys, unerwartete .rif-Diagnosedateien und unerklärte fetch-Aktivität. Bei Treffern empfiehlt CERT Polska, das Gerät zu isolieren, Protokolle und Konfiguration zu sichern, es auf Werkseinstellungen zurückzusetzen und aus einer vertrauenswürdigen Konfiguration neu aufzubauen; sämtliche Passwörter, Schlüssel und weiteren Zugangsdaten sind zu wechseln, ein Backup vom kompromittierten Gerät darf nicht eingespielt werden.
Für die Untersuchung setzte CERT Polska nach eigenen Angaben KI-Modelle ein – darunter GPT-5.5-cyber und GPT-5.6-sol über das OpenAI-GTAC-Programm sowie lokal betriebene Open-Weight-Modelle – um Labortests und Protokollanalyse zu automatisieren. Jedes Ergebnis sei an realen RouterOS-Systemen überprüft worden. The Hacker News hat CERT Polska und MikroTik um eine Stellungnahme zur technischen Analyse gebeten.
