MikroTik-routers via kritieke SSH-kwetsbaarheden op afstand overgenomen

maandag, 7 september 2026 (11:23) - Security.NL

In dit artikel:

Aanvallers maken actief misbruik van twee kritieke kwetsbaarheden in MikroTiks RouterOS om routers op afstand over te nemen. Dat kan bij apparaten die SSH rechtstreeks vanaf het internet aanbieden, zonder dat een geldige privésleutel of normale authenticatie nodig is.

CERT Polska zag de aanvallen en waarschuwde dat de kwetsbaarheden, CVE-2026-67276 en CVE-2026-86060, samen kunnen worden gebruikt. Door een fout in de controle van SSH-public keys kan een aanvaller een alternatieve sleutel maken. Een tweede fout in de verwerking van bepaalde gebruikersnamen maakt vervolgens een volledige escalatie naar beheerdersrechten mogelijk.

MikroTik bracht op 3 september firmware-updates uit en adviseert beheerders SSH niet direct vanaf het internet toegankelijk te maken. Na installatie kan RouterOS een melding met de status ‘Flagged’ in de logs plaatsen als mogelijke sporen van misbruik worden gevonden. Volgens CERT Polska bewijst het ontbreken van die melding echter niet dat een router veilig is.

Het Poolse CERT publiceerde de details op 5 september, nadat het met behulp van AI-onderzoek in totaal zes RouterOS-kwetsbaarheden had gevonden. De informatie werd openbaar gemaakt omdat de patches beschikbaar zijn en onderzoekers de fouten inmiddels kunnen analyseren. De Shadowserver Foundation vond ruim 122.000 MikroTik-routers die via SSH vanaf internet bereikbaar zijn, waaronder bijna 700 in Nederland. Dat betekent niet automatisch dat al deze apparaten kwetsbaar zijn; alleen hun internettoegankelijkheid is vastgesteld.

BEKIJK OOK:

Vandaag Inside: Valentijn: ‘Het is niet te verantwoorden dat Feyenoord zoveel geld laat liggen!’