1 Zwei Fehler in MikroTiks RouterOS ergeben zusammen eine Übernahme des Geräts, und zwar ohne gültige Zugangsdaten. Die Kette trägt den Namen MikroTrick, besteht aus CVE-2026-67279 und CVE-2026-86060 und wurde nachweislich bereits ausgenutzt — einen Tag, bevor der Hersteller die Updates bereitstellte. Wer eines der betroffenen Geräte im Einsatz hat, sollte nicht nur patchen, sondern anschließend nachsehen, ob jemand vor ihm da war. Die Spuren sind eindeutig, wenn man weiß, wonach man sucht. Das Wichtigste in Kürze Zwei Lücken, eine Kette: CVE-2026-67279 hebelt die SSH-Anmeldung aus, CVE-2026-86060 verschafft danach volle Rechte. Keine Zugangsdaten nötig. Der Angreifer braucht nur einen erreichbaren SSH-Port. Gepatcht seit dem 3. September in RouterOS 6.49.21, 7.23.4 und 7.24.2. Aktiv ausgenutzt — die ersten belegten Angriffe stammen vom 2. September, also einen Tag vor dem Patch. Erkennungsmerkmal: fehlgeschlagene Anmeldeversuche für den Benutzer -2 im Log. Nach einem Treffer: Gerät isolieren, Werksreset, Konfiguration neu aufbauen — kein Backup zurückspielen. Wie die Kette funktioniert Der erste Fehler steckt im Ablauf der SSH-Anmeldung. Normalerweise gilt: erst Identität nachweisen, dann Befehle ausführen. Fordert ein Client jedoch mitten in der Authentifizierung einen Schlüsselwechsel an, springt verwundbares RouterOS nach Abschluss der Neuverhandlung direkt in die Befehlsphase — ohne jemals geprüft zu haben, wer da eigentlich verbunden ist. Damit ist man drin, aber noch ohne Rechte. Dafür sorgt der zweite Fehler. Das Anmeldeprogramm übernimmt Benutzernamen und Rechtestufe, ohne sie zu prüfen. Schickt der Angreifer als Benutzernamen die Zeichenfolge -2, wird diese nicht als Name gelesen, sondern als Kommandozeilenoption. Das Programm liest daraufhin die Zugangsdaten aus Dateideskriptor 2 — dem SSH-Terminal, in das der Angreifer zuvor die passenden Daten geschrieben hat. Ein Bindestrich vor einer Ziffer, und aus einem Benutzernamen wird ein Befehl. Das ist die Sorte Fehler, die man in Programmierkursen als abschreckendes Beispiel zeigt — und die trotzdem regelmäßig in Produkten landet, die ganze Netze absichern sollen. Betroffene Versionen Verwundbar sind alle RouterOS-Stände vor den Veröffentlichungen vom 3. September: Zweig Gepatchte Version Langzeit (6.x) 6.49.21 Stable (7.23) 7.23.4 Stable (7.24) 7.24.2 Prüfen, ob jemand da war Das Update schließt die Tür. Es sagt aber nicht, ob vorher schon jemand hindurchgegangen ist. Diese Spuren sollte man suchen: Anmeldeversuche für den Benutzer -2 im Systemprotokoll. Ein legitimer Benutzer heißt nicht so. Ein Konto namens ops mit vollen Rechten, das niemand angelegt hat. Ausgehende Übertragungen der Konfiguration zu den Adressen 82.192.72.4 und 103.102.31.18. Den Gerätestatus prüfen: /system/device-mode/print — steht dort Flagged, hat das Gerät einen unerwarteten Zustandswechsel hinter sich. Wenn das Gerät kompromittiert war Hier wird es unangenehm, und die Empfehlung fällt entsprechend deutlich aus: Gerät vom Netz nehmen, Werksreset, Konfiguration von Hand neu aufbauen. Und ausdrücklich kein Backup einspielen, das nach dem Einbruch entstanden ist — denn darin steckt möglicherweise genau das, was der Angreifer hinterlassen hat. Dazu kommt das Offensichtliche, das trotzdem oft unterbleibt: sämtliche Zugangsdaten tauschen, die auf dem Gerät hinterlegt waren. VPN-Schlüssel, RADIUS-Geheimnisse, SNMP-Strings, Cloud-Anbindungen. Wer Zugriff auf die Konfiguration hatte, hat all das gelesen. Einordnung MikroTik-Geräte sind beliebt, weil sie für wenig Geld sehr viel können. Genau das macht sie auch zu einem lohnenden Ziel: Sie stehen bei Providern, in Firmennetzen und in Homelabs, oft mit direkter Anbindung ans Internet und häufig über Jahre unangetastet, weil sie ja laufen. Der bemerkenswerte Teil dieser Geschichte ist der Zeitstempel. Die ersten Angriffe datieren auf den 2. September, der Patch erschien am 3. September. Wer also brav auf die Veröffentlichung gewartet und dann zügig aktualisiert hat, war trotzdem einen Tag lang ungeschützt — und hat die Lücke möglicherweise geschlossen, während der Angreifer bereits drin war. Das ist der Grund, warum nach einem solchen Update die Spurensuche kein optionaler Zusatz ist. Und noch etwas zeigt der Fall: Ein Router ist kein Zubehörteil, sondern ein Computer mit Betriebssystem, Benutzerverwaltung und SSH-Server. Warum das im Heimnetz genauso zählt wie im Rechenzentrum, habe ich kürzlich an anderer Stelle ausführlicher aufgeschrieben. Häufige Fragen Bin ich betroffen, wenn SSH nur im LAN erreichbar ist? Das Risiko sinkt deutlich, verschwindet aber nicht. Ein Angreifer, der bereits im Netz ist — über ein anderes Gerät, einen kompromittierten Rechner oder das WLAN —, kann die Kette genauso nutzen. Der Router ist dann das Sprungbrett ins restliche Netz. Reicht es, SSH abzuschalten? Als sofortige Notmaßnahme ja, wenn man nicht gleich patchen kann. Die eigentliche Lösung bleibt das Update, denn der SSH-Dienst wird früher oder später wieder gebraucht. Wie erkenne ich meine RouterOS-Version? Im WinBox-Menü unter „System → Packages“ oder auf der Kommandozeile mit /system/resource/print. Verglichen wird gegen 6.49.21, 7.23.4 beziehungsweise 7.24.2, je nach eingesetztem Zweig. Warum soll ich kein Backup zurückspielen? Weil eine Konfigurationssicherung den Zustand nach dem Einbruch enthalten kann — angelegte Konten, veränderte Regeln, Skripte. Man würde die Hintertür also mit zurückholen. Sicherungen von vor dem 2. September sind unverdächtiger, aber auch dort lohnt der prüfende Blick. Quellen: MikroTik-Sicherheitshinweise zu RouterOS 6.49.21, 7.23.4 und 7.24.2 (03.09.2026), Berichterstattung von The Hacker News (24.09.2026). Abgerufen am 24.09.2026. Vorheriger Beitrag Ich habe von einem Alien geträumt – und dann meine Geräte gezählt Nächster Beitrag WordPress-Kernlücke CVE-2026-87902: Angriffe seit dem Patch-Tag You may also like Über den Zaun geklettert: KI-Agent umging die Zugriffskontrolle einer Behörde September 24, 2026 WordPress-Kernlücke CVE-2026-87902: Angriffe seit dem Patch-Tag September 24, 2026 Gefälschter LastPass Authenticator: signierter Treiber schaltet 145 Schutzprogramme ab September 22, 2026 Gyazo gehackt: 23,6 Millionen Nutzerdaten und die Links zu 490 Millionen Screenshots... September 17, 2026 BIND 9: Vierzehn Lücken geschlossen — eine DoH-Anfrage genügt, um den DNS-Server... September 17, 2026 Cisco ISE: Zero-Day mit Höchstwertung 10,0 wird aktiv ausgenutzt — Angreifer umgehen... September 17, 2026 Hinterlasse einen Kommentar Cancel Reply Save my name, email, and website in this browser for the next time I comment.