
MikroTik RouterOS SSH 탈취 체인(CVE-2026-67279, CVE-2026-86060, CVE-2026-67276)에 대한 MikroTrick의 Python 개념 증명 스크립트로, 승인된 랩 테스트용입니다.
이 저장소는 2026년에 연구 및 문서화된 여러 MikroTik RouterOS 보안 이슈에 대한 개념 증명(PoC) 스크립트를 포함합니다. 이 자료는 오직 승인된 보안 연구, 실험실 검증, 통제된 테스트 목적으로만 사용됩니다.
이 프로젝트는 프로덕션 애플리케이션이 아니며, 범용 도구가 아니고, 명시적 승인 없이 시스템에 사용하도록 의도되지 않았습니다.
현재 모음에는 다음이 포함됩니다:
CVE-2026-86060
CVE-2026-67276
CVE-2026-mikrotik-poc/
├── README.md
├── .gitignore
├── CVE-2026-86060.py
├── CVE-2026-67276/
│ ├── CVE-2026-67276.py
│ ├── forge_67276.py
│ └── ...
└── .venv/ # 로컬 환경, 일반적으로 git에서 제외됨
이 저장소는 다음을 위한 것입니다:
이 저장소는 적절한 승인과 법적 검토 없이 공용 또는 제3자 인프라에 사용되어서는 안 됩니다.
스크립트는 Python 기반이며 다음이 필요합니다:
다음 명령으로 의존성을 설치하십시오:
python3 -m pip install paramiko
저장소를 복제하고 프로젝트 디렉터리로 이동하십시오:
git clone <repository-url>
cd CVE-2026-mikrotik-poc
필요한 경우 가상 환경을 생성하십시오:
python3 -m venv .venv
source .venv/bin/activate
python3 -m pip install --upgrade pip
python3 -m pip install paramiko
스크립트의 내장 도움말과 옵션을 표시하십시오:
python3 CVE-2026-86060.py --help
실험실 대상에 대해 스크립트를 실행하십시오:
python3 CVE-2026-86060.py <router-ip>
스크립트의 내장 도움말을 표시하십시오:
python3 CVE-2026-67276/CVE-2026-67276.py --help
승인된 실험실 환경에서 스크립트를 실행하십시오:
python3 CVE-2026-67276/CVE-2026-67276.py --host <router-ip> --user <username>
이 저장소를 책임감 있게 사용하고 적용 가능한 법률, 정책 및 계약상 의무에 따라서만 사용하십시오. 모든 테스트가 승인되었고 프로덕션 시스템과 격리되었는지 확인하는 것은 사용자의 책임입니다.
이 프로젝트는 교육 및 연구 목적으로만 제공됩니다. 저자는 무단 접근이나 악의적 사용을 용인하지 않습니다. 모든 사용은 귀하가 소유, 운영하거나 명시적으로 테스트 권한을 부여받은 환경으로 제한되어야 합니다.
이 프로젝트는 연구 및 방어적 학습을 위해 만들어졌으며, MikroTik RouterOS 취약점에 대한 공개 공개 연구와 관련된 코드를 포함합니다.
本仓库为 MikroTrick(MikroTik RouterOS SSH 未认证接管链) 漏洞 PoC 的中转分发镜像(英文说明见上方上游原版 README)。内容由上游公开 PoC 仓库镜像而来,仅作存档与分发用途。PoC 仅供安全研究、漏洞验证与授权测试,请勿用于未授权目标。
MikroTrick 是 CERT Polska 于 2026-09-05 披露、被在野利用的 RouterOS 未认证接管链,由两个缺陷串联:
CVE-2026-67279(CWE-841):SSH 在用户认证前接受客户端 rekey,会话被错误推进到连接协议阶段——未认证客户端即可打开 session channel 并发送 exec 请求;
CVE-2026-86060(CWE-88):SSH 登录路径参数注入。以禁用字符开头的用户名(观测到 -2)被登录 helper 当作"从文件描述符读取受信任身份"的语法,从而把会话策略掩码替换为完整管理员权限。
受影响版本:[7.24, 7.24.2)、[7.0.0, 7.23.4)、[6.0.0, 6.49.21)
修复版本:7.24.2(Stable)/ 7.23.4(Long-term)/ 6.49.21(Long-term)/ 7.25beta3
利用前提:SSH 端口可达(默认配置不开放;暴露的多为管理员手动放开)
在野利用:已确认(自 2026-09-02 起);已入 CISA KEV
公开 PoC:本仓库(上游公开 PoC 镜像)
注:本仓库同时包含 CVE-2026-67276(SSH 公钥认证绕过,e=1 伪造)的 PoC 及伪造辅助脚本,该漏洞是 MikroTrick 的另一条可用入口。
CVE-2026-86060.py —— 完整链路 PoC(未认证策略掩码替换 → 完整管理员)
CVE-2026-67276/
├── CVE-2026-67276.py —— SSH 公钥认证绕过 PoC
└── forge_67276.py —— 公钥/签名伪造辅助
paramiko(python3 -m pip install paramiko)# CVE-2026-86060 完整链路(查看帮助 / 打靶)
python3 CVE-2026-86060.py --help
python3 CVE-2026-86060.py <router-ip>
# CVE-2026-67276 公钥绕过
python3 CVE-2026-67276/CVE-2026-67276.py --help
python3 CVE-2026-67276/CVE-2026-67276.py --host <router-ip> --user <username>
⚠️ 脚本会在目标设备上创建/操纵账户(86060 路径),请仅在授权且可销毁的实验室环境运行。
/system/device-mode/print);login failure for user -2 from <ip> via ssh、user <name> added by ssh:-2@<ip>;ops)、脚本、计划任务、代理与隧道;注意 Flagged 只覆盖部分痕迹,未标记不等于干净。本 PoC 仅供教学、安全研究与授权测试使用,仅可对自有或获得明确授权的设备运行。利用会以设备最高权限执行任意命令并可能创建持久化账户,请在可销毁的实验室环境中测试。
LICENSE)。