MikroTik RouterOS: CISA setzt US-Behörden Frist bis 28. September
Veröffentlicht am: 26.09.2026 um 18:33 Uhr | Redaktion boerse-global.de
Die US-Cybersicherheitsbehörde CISA hat die Schwachstelle CVE-2026-67279 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Betroffen sind Geräte mit dem Betriebssystem MikroTik RouterOS. Da die Lücke laut Berichten vom 25.09.2026 bereits aktiv für Angriffe ausgenutzt wird, hat die Behörde für US-Bundesbehörden eine verbindliche Behebungsfrist bis zum 28.09.2026 festgelegt.
Sicherheitsrisiko durch „MikroTrick“-Kette
Die als CVE-2026-67279 identifizierte Schwachstelle ermöglicht es unauthentifizierten SSH-Clients, den regulären Authentifizierungsablauf zu umgehen. Angreifer können dadurch einen Sitzungskanal öffnen und Befehle ausführen, was unter anderem das Anlegen oder Verändern von Dateien im Dateibereich des RouterOS erlaubt. In Kombination mit einer weiteren Schwachstelle, der CVE-2026-86060, ergibt sich eine von CERT Polska als „MikroTrick“ bezeichnete Angriffskette.
Diese Kombination ermöglicht vollständigen Administratorzugriff auf internetexponierte Router, ohne dass ein Passwort oder ein SSH-Schlüssel erforderlich ist. Die Schwachstelle CVE-2026-86060 wurde von der CISA bereits am 11.09.2026 in den KEV-Katalog aufgenommen. Während die Behebungsfrist für staatliche Stellen in den USA bindend ist, wird privaten Organisationen dringend empfohlen, entsprechende Maßnahmen ebenfalls zeitnah umzusetzen.
Ausmaß der Bedrohung und Angriffsmuster
Erste aktive Angriffe auf internetexponierte MikroTik-Router wurden von CERT Polska bereits am 02.09.2026 bestätigt – einen Tag bevor offizielle Patches zur Verfügung standen. Beobachtungen zeigen, dass Angreifer häufig den Benutzernamen „-2“ verwenden, um Zugriff zu erlangen.
Wer sich mit der Absicherung kritischer Infrastrukturen befasst, sollte auch die Sicherheit der genutzten Endgeräte im Blick behalten. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Cyber Security Bedrohungen abwenden und Unternehmen schützen
In den Systemprotokollen betroffener Geräte wurde anschließend teils die Neuanlage eines privilegierten Kontos mit dem Namen „ops“ festgestellt. Als eine der beteiligten Quell-IP-Adressen wurde die 82.192.72.4 identifiziert.
Die Organisation Shadowserver zählte über 120.000 MikroTik-Geräte, deren SSH-Dienste über das Internet erreichbar sind. Diese Zahl verdeutlicht das potenzielle Angriffsfeld, wobei nicht jedes dieser Geräte zwangsläufig verwundbar oder bereits kompromittiert sein muss. Das NIST bewertete die Schwachstelle CVE-2026-67279 mit einem CVSS-Wert von 6,5, während CERT Polska die Bedrohung mit 6,9 einstufte.
Internationale Reaktionen und Handlungsempfehlungen
In Russland hat das dem Roskomnadzor unterstellte Hauptfunkfrequenz-Zentrum (GRCC) Telekommunikationsanbieter angewiesen, RouterOS-Geräte in ihren Netzen sowie bei Kunden auf die genannten sowie weitere Schwachstellen zu prüfen.
Professionelle IT-Sicherheit erfordert proaktives Handeln, um Sicherheitslücken zu schließen, bevor diese ausgenutzt werden können. Experten erklären im kostenlosen E-Book, wie Sie sich proaktiv absichern, bevor es zu spät ist. Gratis-Checkliste zur proaktiven Absicherung anfordern
Schätzungen von Fplus zufolge befinden sich rund 100.000 MikroTik-Geräte im russischen Markt im Einsatz. Das GRCC empfahl, den Fernzugriff vorübergehend einzuschränken und den Datenverkehr zu überwachen. Sollten innerhalb einer Woche keine Updates erfolgen, könnten Anbieter den Verkehr über bestimmte Ports einschränken.
MikroTik hat bereits mehrere Sicherheitsupdates veröffentlicht. Als sicher gelten laut aktuellen Leitfäden die Versionen RouterOS 7.24.4 Stable, 7.23.7 Long-term oder 6.49.22. Frühere Fixes wurden bereits am 03.09.2026 in den Versionen 6.49.21 sowie 7.23.4 und 7.24.2 bereitgestellt.
Administratoren werden dazu aufgerufen, ihre Systeme forensisch auf unbekannte privilegierte Konten, Skripte, geplante Aufgaben und unbefugte Konfigurationsänderungen zu prüfen. Ein Software-Update allein entfernt keine bereits durch Angreifer hinterlassenen Modifikationen. Bis zur vollständigen Absicherung wird empfohlen, Dienste wie SSH, WebFig, die REST-API sowie SMB nicht über das öffentliche Internet zugänglich zu machen.
