SI-CERT: Ranljivost MikroTik RouterOS

SI-CERT: Ranljivost MikroTik RouterOS
08. 09. 2026 objavil/a Simona Kidrič

Nacionalni odzivni center za kibernetsko varnost poroča o odkritju več ranljivosti v programski opremi, ki se uporablja za upravljanje omrežnih naprav in usmerjevalnikov proizvajalca MikroTik.

Novica je bila objavljena 6. 9. 2026.

CERT Polska je v sistemu RouterOS odkril več varnostnih ranljivosti ter njihovo razkritje uskladil z latvijsko nacionalno ekipo za odzivanje na kibernetske incidente CERT.LV in družbo MikroTik. Najresnejše tveganje predstavlja kombinacija dveh ranljivosti, ki lahko napadalcu prek protokola SSH omogoči popoln prevzem naprave.

SI-CERT opozarja, da ne gre zgolj za teoretično možnost napada. Seznanjen je bil že s primeri zlorab naprav MikroTik, pri katerih je bila storitev SSH javno dostopna.

Ranljivosti so evidentirane pod oznakami CVE-2026-67276, CVE-2026-67277, CVE-2026-67278, CVE-2026-67279, CVE-2026-67281 in CVE-2026-86060.

Katere različice so ranljive?

Po podatkih SI-CERT so ranljive različice RouterOS od 6.0.0, 7.0.0 in 7.24 dalje. Varnostne pomanjkljivosti so odpravljene v različicah 6.49.21 (Long-term), 7.23.4 (Long-term), 7.24.2 (Stable) in 7.25beta3.

Uporabnikom naprav MikroTik se zato priporoča takojšnja namestitev ustrezne posodobitve. Proizvajalec je o ranljivostih obvestil tudi uporabnike, ki imajo nameščeno mobilno aplikacijo MikroTik.

Posodobitev naprave morda ne bo dovolj

Ker se ranljivosti že aktivno izkoriščajo, je poleg namestitve varnostnega popravka pomembno preveriti tudi, ali je bila naprava kompromitirana že pred posodobitvijo.

Med možnimi znaki zlorabe SI-CERT izpostavlja neznane uporabniške račune, sumljive skripte, neobičajna ponavljajoča se opravila ter nastavitve proxy strežnikov ali tunelov.

MikroTik je v posodobljene različice programske opreme vključil tudi mehanizem za preverjanje znanih znakov zlorabe. Če sistem takšne znake zazna, napravi dodeli status »flagged«. V tem primeru je treba izvesti nadaljnje ukrepe za preverjanje in odpravo posledic kompromitacije.

SI-CERT uporabnikom svetuje tudi, naj zaznane zlorabe prijavijo nacionalnemu odzivnemu centru.

Za organizacije je zato smiselno čim prej preveriti, ali v svojem okolju uporabljajo prizadete naprave MikroTik, katera različica RouterOS je na njih nameščena in ali obstajajo znaki morebitne predhodne zlorabe. Če se naprave uporabljajo v okolju, v katerem se obdelujejo osebni podatki, je ob ugotovljeni kompromitaciji seveda treba preveriti tudi morebitne posledice za varnost osebnih podatkov.

Vir in dodatne informacije: Nacionalni odzivni center za kibernetsko varnost

Naslovna fotografija: Pexels