· Zuletzt aktualisiert:
MikroTik-Router mit SSH im Netz – ist Ihrer schon gehackt?
- MikroTik
- RouterOS
- Sicherheitslücke

9.2
CVSS-Wert von CVE-2026-67276
„CVE-2026-67276, CVSS 9,2"
9.2
CVSS-Wert von CVE-2026-86060
„CVE-2026-86060, CVSS 9,2"
6
Anzahl der gefundenen RouterOS-Lücken
„sechs Lücken in RouterOS gefunden"
Wenn Sie oder Ihr Betrieb einen MikroTik-Router einsetzen und dessen SSH-Zugang aus dem Internet erreichbar ist: Gehen Sie im Moment davon aus, dass das Gerät bereits kompromittiert sein könnte. Sicherheitsforscher von CERT Polska haben sechs Lücken in RouterOS gefunden, die gerade aktiv ausgenutzt werden – Updates gibt es zwar, ersetzen aber keine gründliche Kontrolle.
Was macht diese Lücke so gefährlich
Zwei der sechs Schwachstellen lassen sich zu einer Kette verbinden, die die Forscher „MikroTrick“ nennen. Der SSH-Server von RouterOS – eine Eigenentwicklung, keine Standardlösung wie OpenSSH – prüft eingehende Schlüssel nicht richtig. Angreifer können so eigene Schlüssel einschleusen (CVE-2026-67276, CVSS 9,2) und sich über präparierte Benutzernamen gleich Admin-Rechte verschaffen (CVE-2026-86060, CVSS 9,2). Das Ergebnis: volle Kontrolle über den Router, ganz ohne gültiges Passwort. Vier weitere Lücken werden laut CERT Polska ebenfalls schon angegriffen.
Betroffen sind nicht nur Privatrouter, sondern die gesamte MikroTik-Palette bis hinein in Provider- und Firmennetze. Anfällig sind alle Geräte, bei denen SSH, der Bandwidth-Test oder WebFig aus dem Internet erreichbar sind.
Welche Version Sie brauchen
| Zweig | Fehlerfreie Version |
|---|---|
| Beta | 7.25 beta 3 |
| Stable | 7.24.2 |
| Long-term | 7.23.4 |
| Legacy (6er) | 6.49.21 |
Alles davor gilt als verwundbar, sofern die genannten Dienste offen sind.
Was jetzt zu tun ist
- Update einspielen – auf eine der oben genannten Versionen.
- SSH aus dem Internet sperren, wenn es nicht zwingend gebraucht wird. Fernzugriff besser über VPN statt offenem SSH-Port.
- Kompromittierung prüfen – die neuen Updates bringen eine Zusatzfunktion, die gezielt nach bekannten Indicators of Compromise sucht und manche unautorisierten Änderungen sogar automatisch zurücknimmt. Zeigt das System den Status „Flagged“, ist Handlungsbedarf da.
- Logs durchsehen auf Einträge wie
login failure for user -2 from <ip> via sshoderuser <name> added by ssh:-2@<ip>, sowie auf einen unbekannten, hochprivilegierten Nutzer namens „ops“. - Angreifer-IPs im Blick behalten: CERT Polska beobachtet erfolgreiche Angriffe seit mindestens dem 2. September 2026 von der IP 82.192.72.4, weitere Ausnutzungsversuche kamen von 103.102.31.18.
Der automatische Scan ist ein guter Startpunkt, ersetzt laut CERT Polska aber keine gründliche manuelle Prüfung – die Angreifer können ihre Methode jederzeit ändern.
Meine Einschätzung
Guter Tipp von CERT Polska, dass die Updates gleich eine Prüffunktion für bekannte Kompromittierungs-Spuren mitbringen – das ist ungewöhnlich, aber genau das, was viele Admins in so einer Lage brauchen: nicht nur patchen, sondern auch nachschauen, ob es schon zu spät war. Wer einen MikroTik-Router betreibt und sich nicht sicher ist, ob SSH offen im Internet hängt, sollte das jetzt als Erstes klären. Ein offener SSH-Port ohne echten Grund ist ohnehin fast immer ein Fehler in der Konfiguration – diese Lücke macht daraus gerade ein akutes Risiko. Wer die Logs nach dem Update nicht selbst lesen kann oder will, sollte sich das zumindest von jemandem ansehen lassen, der sich mit sowas auskennt. Ein kompromittierter Router im Heim- oder Firmennetz ist kein Bagatellschaden – von dort aus lässt sich der ganze restliche Datenverkehr mitlesen oder umleiten.
Quelle der Meldung: heise online · auch berichtet von heise online und Golem
Häufige Fragen.
Welche RouterOS-Version ist sicher?
Je nach Zweig benötigen Sie mindestens Version 7.25 beta 3, 7.24.2 (Stable), 7.23.4 (Long-term) oder 6.49.21 (Legacy) – alles davor gilt als verwundbar, sofern SSH, Bandwidth-Test oder WebFig aus dem Internet erreichbar sind.
Wie erkenne ich, ob mein Router schon angegriffen wurde?
Prüfen Sie die Logs auf Einträge wie 'login failure for user -2 from <ip> via ssh' oder 'user <name> added by ssh:-2@<ip>' sowie auf einen unbekannten Nutzer namens 'ops'; die neuen Updates bringen zudem eine Funktion, die gezielt nach bekannten Kompromittierungs-Spuren sucht.
Reicht es, den automatischen Scan der Updates laufen zu lassen?
Nein, laut CERT Polska ersetzt der automatische Scan keine gründliche manuelle Prüfung, da Angreifer ihre Methode jederzeit ändern können.
Kommentare.
Lade Kommentare …