
PoC Python autonomo che sfrutta la catena SSH MikroTrick (CVE-2026-86060, CVE-2026-67279) per ottenere accesso admin completo non autenticato sui dispositivi MikroTik RouterOS.
poc_mikrotrick.py è un exploit autonomo per la catena di attacco SSH che
CERT Polska ha divulgato come "MikroTrick" il 2026-09-05, sfruttata in the wild
almeno dal 2026-09-02 contro dispositivi MikroTik RouterOS esposti a Internet.
Una singola esecuzione trasforma una connessione SSH non autenticata in una
console amministrativa completa. Nessuna credenziale, nessuna interazione utente.
| CVE | Ruolo nella catena | Difetto |
|---|---|---|
| CVE-2026-86060 (CVSS 9.2) | Escalation di privilegi | L'helper di login SSH interpreta un nome utente che inizia con un trattino come un file descriptor e ne legge un'identità sostitutiva e una maschera di policy |
| CVE-2026-67279 (CVSS 6.9) | Bypass dell'autenticazione | Un rekey richiesto dal client prima dell'autenticazione elimina il controllo "deve essere autenticato" del server |
| CVE-2026-67277 (CVSS 8.8) | Non utilizzata da questo PoC | Il servizio bandwidth-test (btest) consente divulgazione di memoria e riavvio pre-auth; rilevante per il fingerprinting e la valutazione dell'esposizione |
È richiesto un ulteriore bug di stato senza nome: un login rifiutato lascia il nome utente in sospeso nello stato della sessione del server. L'exploit vi fa affidamento nel passaggio 1 riportato di seguito. Le patch di MikroTik (2026-09-03) chiudono l'intera catena.
-2. Il server la rifiuta ma lo lascia in sospeso nello stato della sessione. Questo è il primo IoC della campagna: login failure for user -2.-2 in sospeso.ssh:-2@<ip>, l'impronta della campagna.L'exploit crea un account di test con privilegi completi (hacker / hacker),
stampa il comando di login ed esce. (La console sfruttata stessa è
instabile — un successivo rekey riattiva il controllo di autenticazione e il canale
muore — quindi un normale login SSH è il percorso durevole.)
python3 poc_mikrotrick.py <host> # plant hacker account, print ssh login
python3 poc_mikrotrick.py <host> "<ros command>" # run one command, exit
Requisito: python3-paramiko. Lo script è un client da laboratorio e rifiuta
target con IP non privati.
[7.24, 7.24.2), [7.0.0, 7.23.4), [6.0.0, 6.49.21)login failure for user -2 via sshuser <name> added by ssh:-2@<ip>ops/system/device-mode/print che mostra il marcatore "Flagged" (la sua assenza
non prova nulla)Se uno di questi elementi compare su un dispositivo, trattalo come compromesso: isola, applica la patch e rivedi tutti gli utenti, gli script, le attività dello scheduler e i tunnel.
Esegui questo solo contro istanze RouterOS che possiedi o che sei esplicitamente autorizzato a testare. Attaccare dispositivi che non possiedi è un reato.