自包含的 Python PoC,利用 MikroTrick SSH 漏洞链(CVE-2026-86060、CVE-2026-67279)在 MikroTik RouterOS 设备上获取未认证的完全管理员访问权限。
poc_mikrotrick.py 是针对 CERT Polska 于 2026-09-05 披露的 "MikroTrick" SSH 攻击链的自包含漏洞利用程序,该攻击链自至少 2026-09-02 起已被用于针对面向互联网的 MikroTik RouterOS 设备的野外攻击。单次运行即可将未认证的 SSH 连接转变为完整的管理员控制台。无需凭据,无需用户交互。
| CVE | 在攻击链中的角色 | 缺陷 |
|---|---|---|
| CVE-2026-86060(CVSS 9.2) | 权限提升 | SSH 登录辅助程序将以短横线开头的用户名视为文件描述符,并从中读取替换身份和策略掩码 |
| CVE-2026-67279(CVSS 6.9) | 认证绕过 | 客户端在认证前请求密钥重协商,使服务器的"必须已认证"门控失效 |
| CVE-2026-67277(CVSS 8.8) | 本 PoC 未使用 | 带宽测试(btest)服务允许认证前内存泄露和重启;与指纹识别和暴露评估相关 |
还需要一个额外的、未命名的状态缺陷:被拒绝的登录会将用户名保留在服务器的会话状态中。下面的步骤 1 中漏洞利用依赖于此。MikroTik 的补丁(2026-09-03)关闭了整个攻击链。
-2 进行密码认证。服务器拒绝该请求,但将其保留在会话状态中。这是该攻击活动的第一个 IoC:login failure for user -2。-2 启动登录辅助程序。ssh:-2@<ip>,即该攻击活动的指纹。该漏洞利用会植入一个全权限测试账户(hacker / hacker),打印登录命令,然后退出。(被利用的控制台本身不稳定——后续的密钥重协商会重新启用认证门控,通道随即断开——因此正常的 SSH 登录才是持久路径。)
python3 poc_mikrotrick.py <host> # 植入 hacker 账户,打印 ssh 登录命令
python3 poc_mikrotrick.py <host> "<ros command>" # 运行一条命令,退出
依赖:python3-paramiko。该脚本是实验室客户端,拒绝非私有 IP 目标。
[7.24, 7.24.2)、[7.0.0, 7.23.4)、[6.0.0, 6.49.21)login failure for user -2 via sshuser <name> added by ssh:-2@<ip>ops/system/device-mode/print 显示 "Flagged" 标记(其缺失不能证明任何事)如果设备上出现上述任何一项,请将其视为已失陷:隔离、打补丁,并审查所有用户、脚本、计划任务和隧道。
仅对您拥有或明确授权测试的 RouterOS 实例运行此程序。攻击您不拥有的设备是犯罪行为。