
Ferramenta de teste para o exploit Mikrotrick (CVE-2026-67276)
Um validador comportamental automatizado projetado para detectar a vulnerabilidade de bypass de autenticação de chave pública SSH no MikroTik RouterOS (CVE-2026-67276).
O script testa se uma falha de validação incompleta do serviço SSH permite autenticação ao estabelecer um handshake usando uma assinatura forjada que corresponde apenas ao modulus da chave pública alvo.
CVE-2026-67276 decorre de uma verificação incompleta de chave pública RSA dentro do manipulador do daemon SSH do RouterOS. Ao processar uma solicitação de autenticação de chave pública do cliente, as versões afetadas correspondem apenas ao tipo de chave e ao modulus público RSA ($n$), omitindo a validação do expoente público ($e$).
Um operador que possua a chave pública autorizada configurada do usuário alvo pode forjar um payload de login. Ao enviar um blob de chave efêmera onde o expoente é definido como $1$ ($e=1$) juntamente com o modulus autorizado válido, uma assinatura matematicamente previsível que corresponde à estrutura exata que o verificador espera pode ser aprovada. Isso contorna a autenticação completamente, sem possuir ou precisar da chave privada correspondente.
ssh-rsa legítimo.ssh-rsa, rsa-sha2-256 ou rsa-sha2-512).O validador requer Python 3 e a biblioteca paramiko para construção personalizada de mensagens SSH.
pip install paramiko
python3 ssh_modulus_forge_check.py -H <IP_ALVO> -u <NOME_DE_USUARIO> -k <CAMINHO_PARA_CHAVE_PUBLICA_AUTORIZADA>
| Flag | Descrição | Padrão |
|---|---|---|
-H, --host | Endereço IP ou nome de host do alvo. | Obrigatório |
-p, --port | Número da porta SSH do alvo. | 22 |
-u, --user | Nome de usuário alvo a validar. | Obrigatório |
-k, --pubkey | Caminho para o arquivo .pub legítimo vinculado à conta alvo. | Obrigatório |
--sig-alg | Forçar tipo de assinatura (ssh-rsa, rsa-sha2-256, rsa-sha2-512). | auto |
--exec | Comando remoto a executar como prova de acesso após o sucesso. | None |
--timeout | Timeouts de conexão de rede e autenticação em segundos. | 10 |
python3 ssh_modulus_forge_check.py -H 192.168.88.1 -u admin -k id_rsa.pub --exec "/system resource print"
Para proteger dispositivos vulneráveis, garanta que as instalações do RouterOS sejam atualizadas para as versões corrigidas imediatamente. Se o patch não puder ser agendado nativamente, restrinja o acesso administrativo ao serviço aplicando regras de firewall de IP localizadas (/ip firewall filter) ou usando o gerenciamento de serviços do RouterOS (/ip service) para limitar os endereços de origem permitidos.
Esta implementação destina-se exclusivamente à verificação de comportamento defensivo, auditoria de credenciais e validação de conformidade de patches em redes autorizadas.