
Eigenständiger Python-PoC, der die MikroTrick-SSH-Kette (CVE-2026-86060, CVE-2026-67279) ausnutzt, um unauthentifizierten vollständigen Admin-Zugriff auf MikroTik-RouterOS-Geräte zu erlangen.
poc_mikrotrick.py ist ein eigenständiger Exploit für die SSH-Angriffskette, die
CERT Polska am 2026-09-05 als "MikroTrick" veröffentlichte und die seit
mindestens 2026-09-02 in freier Wildbahn gegen internetzugewandte MikroTik-RouterOS-Geräte
ausgenutzt wird. Ein einzelner Durchlauf verwandelt eine unauthentifizierte SSH-Verbindung in eine vollständige
Administratorkonsole. Keine Anmeldedaten, keine Benutzerinteraktion.
| CVE | Rolle in der Kette | Defekt |
|---|---|---|
| CVE-2026-86060 (CVSS 9.2) | Rechteausweitung | Der SSH-Login-Helper behandelt einen mit Bindestrich beginnenden Benutzernamen als Dateideskriptor und liest daraus eine Ersatzidentität und Policy-Maske |
| CVE-2026-67279 (CVSS 6.9) | Umgehung der Authentifizierung | Ein vom Client angeforderter Rekey vor der Authentifizierung hebt das "muss authentifiziert sein"-Gate des Servers auf |
| CVE-2026-67277 (CVSS 8.8) | Wird von diesem PoC nicht verwendet | Der Bandbreitentest-Dienst (btest) erlaubt Pre-Auth-Speicheroffenlegung und Neustart; relevant für Fingerprinting und Expositionsbewertung |
Ein zusätzlicher, unbenannter Zustandsfehler ist erforderlich: Ein abgelehnter Login lässt den Benutzernamen im Sitzungszustand des Servers ausstehend zurück. Der Exploit verlässt sich darauf in Schritt 1 unten. MikroTiks Patches (2026-09-03) schließen die gesamte Kette.
-2. Der Server lehnt sie ab, lässt sie aber im Sitzungszustand
ausstehend zurück. Dies ist der erste IoC der Kampagne: login failure for user -2.-2.ssh:-2@<ip> protokolliert, der
Fingerabdruck der Kampagne.Der Exploit legt ein Testkonto mit vollen Rechten an (hacker / hacker),
gibt den Login-Befehl aus und beendet sich. (Die ausgebeutete Konsole selbst ist
instabil — ein späterer Rekey aktiviert das Authentifizierungs-Gate erneut und der Kanal
stirbt — daher ist ein normaler SSH-Login der dauerhafte Weg.)
python3 poc_mikrotrick.py <host> # plant hacker account, print ssh login
python3 poc_mikrotrick.py <host> "<ros command>" # run one command, exit
Voraussetzung: python3-paramiko. Das Skript ist ein Lab-Client und verweigert
Nicht-Privat-IP-Ziele.
[7.24, 7.24.2), [7.0.0, 7.23.4), [6.0.0, 6.49.21)login failure for user -2 via sshuser <name> added by ssh:-2@<ip>ops/system/device-mode/print mit dem "Flagged"-Marker (dessen Fehlen
beweist nichts)Wenn eines davon auf einem Gerät erscheint, behandeln Sie es als kompromittiert: isolieren, patchen und alle Benutzer, Skripte, Scheduler-Aufgaben und Tunnel überprüfen.
Führen Sie dies nur gegen RouterOS-Instanzen aus, die Ihnen gehören oder für die Sie ausdrücklich autorisiert sind, Tests durchzuführen. Der Angriff auf Geräte, die Ihnen nicht gehören, ist eine Straftat.