
Python PoC مكتفٍ ذاتيًا يستغل سلسلة MikroTrick SSH (CVE-2026-86060، CVE-2026-67279) للحصول على وصول كامل غير مصادق عليه كمسؤول على أجهزة MikroTik RouterOS.
poc_mikrotrick.py هو استغلال قائم بذاته لسلسلة هجمات SSH التي
أفصحت عنها CERT Polska باسم "MikroTrick" في 2026-09-05، والتي
يجري استغلالها في البرية منذ 2026-09-02 على الأقل ضد أجهزة MikroTik
RouterOS المتصلة بالإنترنت. تشغيل واحد يحوّل اتصال SSH غير مُصادَق
عليه إلى وحدة تحكم مسؤول كاملة. لا بيانات اعتماد، ولا تفاعل من المستخدم.
| CVE | الدور في السلسلة | العيب |
|---|---|---|
| CVE-2026-86060 (CVSS 9.2) | تصعيد الصلاحيات | يتعامل مساعد تسجيل الدخول عبر SSH مع اسم مستخدم يبدأ بشرطة على أنه واصف ملف ويقرأ منه هوية بديلة وقناع سياسات |
| CVE-2026-67279 (CVSS 6.9) | تجاوز المصادقة | إعادة تبادل المفاتيح التي يطلبها العميل قبل المصادقة تُسقط بوابة "يجب أن يكون مُصادَقًا عليه" لدى الخادم |
| CVE-2026-67277 (CVSS 8.8) | لا يستخدمه هذا الـ PoC | تسمح خدمة اختبار النطاق الترددي (btest) بالكشف عن الذاكرة وإعادة التشغيل قبل المصادقة؛ ذات صلة بالبصمة وتقييم التعرّض |
يلزم عيب إضافي غير مُسمّى في الحالة: محاولة تسجيل دخول مرفوضة تترك اسم المستخدم معلّقًا في حالة جلسة الخادم. يعتمد الاستغلال عليه في الخطوة 1 أدناه. تُغلق تصحيحات MikroTik (2026-09-03) السلسلة بأكملها.
-2. يرفضه الخادم لكنه يتركه معلّقًا في حالة الجلسة. هذا هو أول
مؤشر اختراق (IoC) للحملة: login failure for user -2.-2 المعلّق.ssh:-2@<ip>، وهي بصمة الحملة.يزرع الاستغلال حساب اختبار كامل الصلاحيات (hacker / hacker)،
ويطبع أمر تسجيل الدخول، ثم يخرج. (وحدة التحكم المُستغَلَّة نفسها غير
مستقرة — فإعادة تبادل مفاتيح لاحقة تُعيد تسليح بوابة المصادقة وتموت
القناة — لذا فإن تسجيل دخول SSH عادي هو المسار الدائم.)
python3 poc_mikrotrick.py <host> # plant hacker account, print ssh login
python3 poc_mikrotrick.py <host> "<ros command>" # run one command, exit
المتطلب: python3-paramiko. السكربت عميل مختبري ويرفض الأهداف ذات
عناوين IP غير الخاصة.
[7.24, 7.24.2), [7.0.0, 7.23.4), [6.0.0, 6.49.21)login failure for user -2 via sshuser <name> added by ssh:-2@<ip>ops/system/device-mode/print يُظهر علامة "Flagged" (غيابها لا يثبت شيئًا)إذا ظهر أي من هذه على جهاز، فتعامل معه على أنه مخترق: اعزله، وطبّق التصحيح، وراجع جميع المستخدمين والسكربتات ومهام المجدول والأنفاق.
شغّل هذا فقط ضد نسخ RouterOS التي تملكها أو لديك تفويض صريح باختبارها. مهاجمة أجهزة لا تملكها جريمة.