AIO APEX

Falha SSH da MikroTik mostra por que hardware esquecido é o maior risco da internet

Compartilhar:
Falha SSH da MikroTik mostra por que hardware esquecido é o maior risco da internet

Três semanas após a MikroTik lançar patches para duas vulnerabilidades críticas de SSH, mais de 122.000 de seus roteadores continuavam acessíveis pela internet sem a correção aplicada. Essa lacuna não é uma história sobre um bug difícil de corrigir — a MikroTik resolveu em dias. É uma história sobre quem realmente assume a tarefa de atualizar um roteador depois de instalado e esquecido.

O RouterOS da MikroTik ocupa um ponto cego estranho: não é um produto de consumo com atualização automática, nem equipamento corporativo com equipe dedicada. É a escolha padrão de provedores, pequenas empresas e entusiastas — ou seja, ninguém em particular é responsável pelos patches.

Como funciona a cadeia de exploração

Pesquisadores nomearam a cadeia de "MikroTrick". A primeira falha, CVE-2026-67276 (CVSS 9.2), é um bypass de autenticação SSH: o sistema comparava apenas o módulo público da chave RSA, não a chave inteira. A segunda, CVE-2026-86060 (também CVSS 9.2), é uma escalada de privilégios acionada por nomes de usuário SSH malformados, concedendo acesso administrativo total. Combinadas, permitem controle total sem credenciais válidas.

O problema de escala

Pesquisadores observaram tentativas de exploração já em 2 de setembro, três dias antes do aviso público. Varreduras posteriores encontraram cerca de 122.500 dispositivos MikroTik com SSH exposto à internet pública em uma janela de 24 horas. Patches existem no RouterOS 7.25 beta 3, 7.24.2, 7.23.4 e 6.49.21.

Um padrão que se repete

Isso não é novo. O Mirai e seus derivados transformaram milhões de dispositivos IoT não gerenciados em botnets exatamente por esse motivo. Um indicador de comprometimento a observar: contas SSH suspeitas com nomes terminados em "-2".

O que fazer na prática

Se você opera equipamentos MikroTik: atualize primeiro para uma versão corrigida. Depois, avalie se SSH e WWW realmente precisam estar expostos à internet pública — na maioria dos casos, não precisam. A lição mais ampla vai além da MikroTik: qualquer categoria de dispositivo entre "produto de consumo com atualizações forçadas" e "equipamento corporativo com suporte pago" tende a acumular exatamente esse tipo de população não corrigida.

Compartilhar:
Falha SSH da MikroTik mostra por que hardware esquecido é o maior risco da internet | AIO APEX