MikroTik Routerlarında Şifrəsiz Tam İdarəetmə İmkanı Verən “MikroTrick” Zəifliyi Aşkarlanıb
Kibertəhlükəsizlik ekspertləri, CERT Polska tərəfindən “MikroTrick” adlandırılan iki kritik MikroTik RouterOS SSH zəifliyinin birləşdirilmiş istismarı nəticəsində, hücumçuların internetə açıq routerlar üzərində tam inzibati nəzarəti ələ keçirə biləcəyini elan ediblər. Ən narahatverici cəhət, bu hücum üçün heç bir şifrə, SSH açarı və ya hər hansı tamamlanmış autentifikasiya tələb olunmur.
Zəifliklərin Təfərrüatları
Bu zəncirvari zəiflik iki ayrı boşluğun birgə istismarı nəticəsində yaranır:
- Birinci zəiflik: SSH state-machine flaw (CVE-2026-67279) – bu, SSH protokolunun vəziyyət maşınında olan bir çatışmazlıqdır.
- İkinci zəiflik: RouterOS login prosesindəki argument-injection bug (CVE-2026-86060) – bu isə giriş prosesində əlavə arqumentlərin daxil edilməsinə imkan verən bir boşluqdur.
Bu iki zəifliyin ardıcıl olaraq istismarı, hücumçulara RouterOS sistemindəki autentifikasiya mexanizmini tamamilə ötüb keçərək cihaz üzərində tam səlahiyyət qazanmaq imkanı verir.
Potensial Təsir və Mövcud Təhlükə
Aşkarlanmış “MikroTrick” zəifliyi xüsusilə internetə birbaşa açıq olan MikroTik routerları üçün böyük təhlükə kəsb edir. Bu routerlar adətən ev şəbəkələrindən tutmuş kiçik və orta biznes müəssisələrinin infrastrukturlarına qədər geniş bir spektrdə istifadə olunur. Hücumçular bu zəifliyi istismar edərək, məlumat oğurluğu, şəbəkəyə icazəsiz giriş, sistem resurslarından pis niyyətlə istifadə (məsələn, botnetlərə qoşulma) və ya digər daha ciddi kiberhücumları həyata keçirə bilərlər.
Təhlükəsizlik jurnalları bu zəifliyin istismar cəhdlərinin artıq müşahidə olunduğunu göstərir. Bu, MikroTik istifadəçiləri üçün təcili tədbirlər görülməsinin vacibliyini bir daha vurğulayır.