SSH-Befehle ohne Anmeldung Fehler im Schlüsselwechsel öffnet Dateizugriff auf MikroTik-Geräten

Von Melanie Staudacher 2 min Lesedauer

Anbieter zum Thema

Über den SSH-Dienst von RouterOS können nicht angemeldete Angreifer Befehle absetzen und Dateien anlegen oder überschreiben. Diese und weitere Schwachstellen werden ausgenutzt. Patches stehen bereit.

Bei einem Schlüsselwechsel schaltet der SSH-Server von MikroTik-Geräten fälschlich in den angemeldeten Modus, sodass auch Fremde ohne Passwort Befehle ausführen und Dateien überschreiben können.(Bild:  Gemini / Vogel IT-Medien GmbH / KI-generiert)
Bei einem Schlüsselwechsel schaltet der SSH-Server von MikroTik-Geräten fälschlich in den angemeldeten Modus, sodass auch Fremde ohne Passwort Befehle ausführen und Dateien überschreiben können.
(Bild: Gemini / Vogel IT-Medien GmbH / KI-generiert)

Über eine Schwachstelle im SSH-Dienst von RouterOS, dem Betriebssystem der Router, Switches und Wireless-Geräte von MikroTik, können nicht angemeldete Angreifer Dateien im verwalteten Dateibereich anlegen oder überschreiben. Nachdem der Hersteller bereits Anfang September 2026 drei Schwachstellen patchte, die für Cyberangriffe genutzt wurden, folgt nun diese weitere Sicherheitslücke, die ebenfalls als aktiv ausgenutzt gilt.

Bei der jüngsten Sicherheitslücke handelt es sich um EUVD-2026-72027 / CVE-2026-67279 (CVSS-Score 6.9, EPSS-Score* 1.03). Die US-Cybersicherheitsbehörde CISA hat sie am 25. Sep­tem­ber 2026 in ihren Katalog bekannter aktiv ausgenutzter Sicherheitslücken auf­ge­nom­men, die Aufnahme in den EU KEV der ENISA folgte am 27. September. Gemeldet hat die Schwach­stelle CERT Polska. Das Team gehört zum polnischen Forschungsinstitut NASK und ist eines von drei nationalen Computer-Notfallteams (CSIRTs) im polnischen Cybersicherheitssystem.

Die älteren Schwachstellen, die von der Enisa am 5. September als ausgenutzt gemeldet wurden, sind:

Für diese hat MikroTik einen Sicherheitshinweis veröffentlicht, EUVD-2026-72027 / CVE-2026-67279 wird darin nicht genannt.

Befehle nach dem Schlüsselwechsel

Laut CERT Polska liegt der Fehler von EUVD-2026-72027 / CVE-2026-67279 darin begründet, dass der SSH-Server von RouterOS in das Verbindungsprotokoll wechselt, sobald ein Client einen Schlüsselwechsel anfordert (Rekey). Das passiere auch dann, wenn sich der Nutzer nie angemeldet hat. Ein nicht angemeldeter Client könne dadurch einen Sitzungskanal öffnen und einen Befehl senden, den der Server ausführt. Angreifer könnten so Dateien im verwalteten Dateibereich von RouterOS anlegen, überschreiben und wiederherstellen. Dazu würden auch Support-Dateien mit Konfigurations- und Diagnosedaten gehören. Mit einem CVSS-Score von 6.9 gilt die Schwachstelle zwar nur als mittelschwer, wegen der bestätigten Angriffe sollten Betreiber sie aber ernst nehmen.

Betroffen sind davon laut CERT Polska und ENISA folgende Versionen:

  • RouterOS 6, alle Versionen vor 6.49.21
  • RouterOS 7, alle Versionen vor 7.23.4
  • RouterOS 7.24, alle Versionen vor 7.24.2

Behoben ist die Schwachstelle in 6.49.21, 7.23.4 und 7.24.2. Diese Fixes gelten auch für die Sicherheitslücken von Anfang September, laut MikroTik werden sie zudem von 7.25 beta 3 geschlossen.

Handlungsempfehlungen von MikroTik

Laut MikroTik sind die meisten Konfigurationen nicht gefährdet, ein Update wird aber dringend empfohlen. In der Standardkonfiguration blockiert RouterOS den SSH-Port aus dem Internet. Wer ihn manuell geöffnet hat, sollte den Zugriff auf vertrauenswürdige IP-Adressen beschränken. Besser sei es, gar keine Verwaltungsports zu öffnen und nur über ein VPN wie WireGuard auf den Router zuzugreifen.

Kompromittierte Geräte markiert RouterOS mit dem Status „Flagged“ und vermerkt das im Log. Ist dies der Fall, sollten Nutzer die Anweisungen auf dieser Dokumentationsseite befolgen. Auch ohne diesen Status rät MikroTik, nach dem Update die Konfiguration auf unbekannte Skripte, Benutzer oder andere unbekannte Einstellungen zu prüfen.

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

(ID:50972668)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung