AIO APEX

MikroTiks SSH-Router-Bug zeigt, warum vergessene Hardware das größte Internetrisiko ist

Teilen:
MikroTiks SSH-Router-Bug zeigt, warum vergessene Hardware das größte Internetrisiko ist

Drei Wochen nachdem MikroTik Patches für zwei kritische SSH-Schwachstellen veröffentlicht hatte, waren immer noch mehr als 122.000 seiner Router ungepatcht über das offene Internet erreichbar. Diese Lücke ist keine Geschichte über einen schwer zu behebenden Bug — MikroTik hat ihn innerhalb weniger Tage gepatcht. Es ist eine Geschichte darüber, wer tatsächlich dafür zuständig ist, einen Router zu aktualisieren, sobald er montiert und vergessen ist.

MikroTiks RouterOS sitzt in einem seltsamen blinden Fleck: kein Konsumprodukt mit automatischen Updates, aber auch keine Unternehmenshardware mit dediziertem Betriebsteam. Es ist die Standardwahl für ISPs, kleine Unternehmen und Hobbyisten — was bedeutet, dass niemand im Speziellen für das Patchen zuständig ist.

Wie die Angriffskette funktioniert

Forscher nannten die Kette "MikroTrick". Der erste Bug, CVE-2026-67276 (CVSS 9.2), ist eine Authentifizierungsumgehung bei SSH: Das System verglich nur den öffentlichen Modulus des RSA-Schlüssels, nicht den gesamten Schlüssel. Der zweite Bug, CVE-2026-86060 (ebenfalls CVSS 9.2), ist eine Privilegien-Eskalation durch fehlerhaft formatierte SSH-Benutzernamen, die vollen administrativen Zugriff gewährte. Kombiniert ermöglichen sie die vollständige Übernahme ohne gültige Zugangsdaten.

Das Skalierungsproblem

Forscher beobachteten Ausnutzungsversuche bereits ab dem 2. September, drei Tage vor der öffentlichen Warnung. Nachfolgende Scans fanden etwa 122.500 MikroTik-Geräte mit SSH-Exposition im offenen Internet in einem 24-Stunden-Fenster. Patches existieren in RouterOS 7.25 beta 3, 7.24.2, 7.23.4 und 6.49.21.

Ein sich wiederholendes Muster

Das ist nicht neu. Mirai und seine Ableger verwandelten Millionen unverwalteter IoT-Geräte und Router genau aus diesem Grund in Botnets. Ein Kompromittierungsindikator, auf den man achten sollte: verdächtige SSH-Konten mit Namen, die auf "-2" enden.

Was konkret zu tun ist

Wenn Sie MikroTik-Geräte betreiben: Aktualisieren Sie zuerst auf eine gepatchte Version. Prüfen Sie dann, ob SSH und WWW wirklich öffentlich erreichbar sein müssen — in den meisten Fällen nicht. Die breitere Lehre gilt über MikroTik hinaus: Jede Gerätekategorie zwischen "Konsumprodukt mit erzwungenen Updates" und "Unternehmenshardware mit bezahltem Support" neigt dazu, genau diese Art ungepatchter Population anzusammeln.

Teilen:
MikroTiks SSH-Router-Bug zeigt, warum vergessene Hardware das größte Internetrisiko ist | AIO APEX