Samstag · 26.09.2026 Ausgabe 5605 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-67279

RouterOS

Hersteller: MikroTik
6,9 MEDIUM CVSS Basis-Score
Beschreibung

Der Fehler steckt im SSH-Dienst von MikroTik RouterOS, dem Betriebssystem der MikroTik-Netzwerkgeräte. Der Server hält die vorgeschriebene Reihenfolge des Verbindungsaufbaus nicht ein: Fordert ein Client einen Schlüsselwechsel (Rekey) an, wechselt RouterOS anschließend in die eigentliche Verbindungsphase, obwohl nie eine Benutzeranmeldung stattgefunden hat. Dadurch kann ein Angreifer ohne jede Authentifizierung einen Sitzungskanal öffnen und eine Befehlsausführungs-Anfrage stellen, die der Server tatsächlich verarbeitet. In der Folge lassen sich ohne Zugangsdaten Dateien im verwalteten Dateibereich von RouterOS anlegen, überschreiben und neu zusammensetzen – darunter auch Support-Dateien mit Konfigurations- und Diagnosedaten. Damit erhält ein Angreifer Zugriff auf sensible Geräteinformationen und eine Grundlage für weitergehende Angriffe; der Fehler lässt sich mit einer weiteren Schwachstelle verketten, um unauthentifiziert noch tiefer in das System einzugreifen. Betroffen sind Geräte, deren SSH-Zugang erreichbar ist.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Prüfen Sie zudem die Erreichbarkeit der Geräte aus dem Internet.