Falla in MikroTik: l'SSH consegna tutto il router
Il 5 settembre 2026 il CERT Polska ha pubblicato sei vulnerabilità in MikroTik RouterOS. Due di esse si concatenano e concedono privilegi completi di amministratore attraverso l'SSH di MikroTik RouterOS, senza password e senza chiave privata. La catena è stata chiamata MikroTrick. Gli attacchi ai dispositivi con la porta SSH raggiungibile da internet vanno avanti almeno dal 2 settembre e le versioni corrette sono già disponibili.
In breve
- Due falle concatenate danno accesso da amministratore a un router MikroTik via SSH senza password.
- Gli attacchi si osservano dal 2 settembre e sui dispositivi compromessi compare un account chiamato "ops".
- Corretto in RouterOS 7.24.2, 7.23.4, 6.49.21 e 7.25beta3.
Come funziona la catena MikroTik RouterOS SSH
La prima falla è un aggiramento dell'autenticazione SSH. RouterOS confronta la chiave ricevuta con quella RSA autorizzata guardando tipo e modulo, ma non l'esponente, e verifica la firma proprio con la chiave inviata dal client. Chi conosce un nome utente valido e la parte pubblica della sua chiave RSA costruisce una chiave con esponente uno, firma con quella la richiesta e apre una sessione a nome di quell'utente. Non servono né chiave privata né password.
- L'attaccante si collega a un router il cui servizio SSH risponde dalla rete pubblica.
- Una chiave RSA contraffatta supera il confronto incompleto e apre una sessione come utente esistente.
- Un nome utente che inizia con un carattere vietato passa attraverso la gestione degli argomenti nell'helper di login.
- La maschera dei criteri della sessione viene riscritta e la sessione ottiene privilegi completi di amministratore.
I due anelli sono CVE-2026-67276 (verifica della firma) e CVE-2026-86060 (gestione degli argomenti), entrambi valutati 9.2. Gli altri quattro riguardano un test di banda senza autenticazione che espone memoria, la validazione dei certificati X.509, l'esecuzione di comandi SSH senza autenticazione e un puntatore non inizializzato nell'autorizzazione ai file di WebFig.
Come capire se il router è già stato preso
Il CERT Polska ha pubblicato indicatori concreti, e si verificano tutti sul router stesso.
- Voci nel log: righe
login failure for user -2 from <ip> via ssh, oppure una sessione riuscita mostrata comessh:-2@<ip>. - Un account nuovo: un utente privilegiato chiamato
opsche nessuno in azienda ha creato. - Modifiche alla configurazione: nuove chiavi SSH, script, scheduler, servizi, regole del firewall, proxy, tunnel o cattura pacchetti attiva in
/system history. - Indirizzi noti: connessioni da 82.192.72.4 o 103.102.31.18.
Se i segnali ci sono, prima si stacca il dispositivo dalla rete e si conservano i log, si ripara dopo. Un ripristino di fabbrica elimina l'account dell'attaccante, ma anche le tracce, e qualsiasi password o chiave che stava su quel router va considerata nota a qualcun altro.
La prima mossa istintiva è cambiare la password di amministratore, e da sola non risolve nulla. L'account creato da altri resta, la chiave SSH aggiunta a un utente esistente resta, e con loro restano script, scheduler, regole del firewall e tunnel scritti nella configurazione mentre l'attaccante aveva i privilegi di amministratore. Per questo la raccomandazione è esaminare l'intera configurazione o ricostruirla da un backup precedente all'esposizione.
In ufficio e a casa il rischio ha due facce diverse. Un operatore o un'azienda tiene di solito la gestione su un'interfaccia separata e un account nuovo si vede nel monitoraggio, quindi il pericolo sta soprattutto nel tempo che passa fino alla finestra di manutenzione. Su un router domestico o di un piccolo ufficio l'SSH viene aperto più spesso a mano per l'accesso remoto, dietro non c'è monitoraggio e il log non lo legge nessuno finché qualcosa non si rompe.
Quali versioni di RouterOS sono corrette
| Ramo | Versione corretta |
|---|---|
| Stable | 7.24.2 |
| Long-term (7.x) | 7.23.4 |
| Long-term (6.x) | 6.49.21 |
| Beta | 7.25beta3 |
Se aggiornare subito non è possibile, la misura intermedia è smettere di rispondere agli estranei: disattivare SSH e WebFig oppure limitarli a un indirizzo di gestione, e controllare che il router non li offra a tutta la rete. I modelli domestici bloccano di serie le porte di gestione dal lato WAN, quindi i dispositivi a rischio sono soprattutto quelli in cui qualcuno ha aperto la porta di proposito, di solito per raggiungere il router dall'esterno.
Cosa cambia per una VPN casalinga
MikroTik non è solo un marchio da ufficio. Gli economici hEX e hAP sono un modo diffuso per tenere in casa un punto VPN personale, con WireGuard, IPsec o L2TP attivati sul router stesso, e l'accesso remoto via SSH è esattamente il motivo per cui la porta finisce aperta. Quando il router è il server VPN, chi possiede il router possiede il tunnel: vede cosa esce dal tunnel, può aggiungere i propri peer e osservare il traffico di tutti i dispositivi dietro. Un'app VPN commerciale sul portatile continua a cifrare il traffico di quel portatile verso il provider, ma non ripulisce un router su cui c'è già l'account di qualcun altro.