
MikroTik RouterOS デバイス上で認証なしの完全な管理者アクセスを取得するために、MikroTrick SSH チェーン(CVE-2026-86060、CVE-2026-67279)を悪用する自己完結型の Python PoC。
poc_mikrotrick.py は、CERT Polska が 2026-09-05 に 「MikroTrick」 として公表した SSH 攻撃チェーン用の自己完結型エクスプロイトであり、少なくとも 2026-09-02 以降、インターネットに公開された MikroTik RouterOS デバイスに対して実際に悪用されています。
1 回の実行で、未認証の SSH 接続が完全な管理者コンソールに変わります。認証情報もユーザー操作も不要です。
| CVE | チェーンにおける役割 | 欠陥 |
|---|---|---|
| CVE-2026-86060 (CVSS 9.2) | 権限昇格 | SSH ログインヘルパーが、ダッシュで始まるユーザー名をファイルディスクリプタとして扱い、そこから置換用のアイデンティティとポリシーマスクを読み取る |
| CVE-2026-67279 (CVSS 6.9) | 認証バイパス | 認証前にクライアントが要求した rekey により、サーバーの「認証済みでなければならない」ゲートが解除される |
| CVE-2026-67277 (CVSS 8.8) | この PoC では未使用 | bandwidth-test (btest) サービスが認証前のメモリ開示と再起動を許可する。フィンガープリンティングと露出評価に関連 |
さらに、名前のない状態バグが必要です。拒否されたログインは、サーバーのセッション状態にユーザー名を保留のまま残します。以下の手順 1 でエクスプロイトはこれに依存しています。MikroTik のパッチ (2026-09-03) はチェーン全体を塞ぎます。
-2 としてパスワード認証を試みます。サーバーはこれを拒否しますが、セッション状態に保留のまま残します。これがキャンペーンの最初の IoC です: login failure for user -2。-2 を伴ってログインヘルパーを起動します。ssh:-2@<ip> としてログに記録されます。これがキャンペーンのフィンガープリントです。エクスプロイトは完全な権限を持つテストアカウント (hacker / hacker) を作成し、ログインコマンドを表示して終了します。(悪用されたコンソール自体は不安定です — 後続の rekey が認証ゲートを再び有効にし、チャネルが切断されます — そのため、通常の SSH ログインが持続的な経路です。)
python3 poc_mikrotrick.py <host> # hacker アカウントを作成し、ssh ログインを表示
python3 poc_mikrotrick.py <host> "<ros command>" # 1 つのコマンドを実行して終了
要件: python3-paramiko。このスクリプトはラボ用クライアントであり、プライベート IP 以外のターゲットを拒否します。
[7.24, 7.24.2), [7.0.0, 7.23.4), [6.0.0, 6.49.21)login failure for user -2 via sshuser <name> added by ssh:-2@<ip>ops/system/device-mode/print に「Flagged」マーカーが表示される (その不在は何も証明しない)これらのいずれかがデバイス上に現れた場合、侵害されたものとして扱ってください: 隔離し、パッチを適用し、すべてのユーザー、スクリプト、スケジューラタスク、トンネルを確認してください。
これは、あなたが所有するか、テストを明示的に許可されている RouterOS インスタンスに対してのみ実行してください。あなたが所有していないデバイスへの攻撃は犯罪です。