Uma nova onda de ataques contra equipamentos MikroTik expostos à internet colocou administradores de redes em estado de alerta. A cadeia de exploração MikroTrick combina falhas críticas no RouterOS para contornar mecanismos de autenticação, elevar privilégios e, em determinadas condições, permitir que um invasor assuma o controle administrativo do roteador.
O cenário é especialmente preocupante porque o SSH exposto publicamente transforma a interface de gerenciamento em uma porta de entrada direta. O CERT Polska identificou exploração real das vulnerabilidades e relatou mais de 120 mil dispositivos com SSH acessível pela internet, mostrando que o problema não está restrito a ambientes de laboratório.
Para empresas, provedores de internet, administradores de infraestrutura e usuários avançados de MikroTik, a recomendação é objetiva: verifique a versão do RouterOS, procure sinais de comprometimento e atualize imediatamente os equipamentos vulneráveis.
Como funciona a cadeia de exploração MikroTrick
A MikroTrick reúne principalmente as vulnerabilidades CVE-2026-67276 e CVE-2026-86060. Separadamente, elas já representam riscos importantes. Quando exploradas em sequência, porém, podem transformar uma conexão SSH em um caminho para obter privilégios administrativos no equipamento.
A CVE-2026-67276 está relacionada à autenticação SSH utilizando chaves públicas RSA. O problema está na forma como o RouterOS verificava determinados componentes da chave apresentada durante o processo de autenticação.
Em determinadas circunstâncias, um atacante poderia construir uma chave pública que passasse pela validação sem possuir a correspondente chave privada legítima. Isso representa um bypass importante porque quebra uma das principais garantias do modelo de autenticação por chave SSH.
O segundo componente da cadeia é a CVE-2026-86060, relacionada ao processamento de nomes de usuário manipulados durante a autenticação. A exploração permite alterar o contexto de privilégios da sessão e pode resultar em escalonamento para privilégios administrativos.
O resultado prático é particularmente grave: uma falha ajuda o invasor a ultrapassar a barreira de autenticação, enquanto a segunda permite aumentar seus privilégios. Com acesso administrativo, o roteador deixa de ser apenas um equipamento vulnerável e passa a ser um possível ponto de controle da infraestrutura de rede.

Inteligência artificial ajudou na descoberta das falhas
A investigação foi conduzida pelo CERT Polska, que identificou diversas vulnerabilidades no RouterOS durante a análise de segurança do sistema.
Um aspecto incomum da investigação foi o uso de modelos avançados de inteligência artificial como apoio à pesquisa. Os pesquisadores utilizaram modelos especializados em cibersegurança para auxiliar na análise e na identificação de possíveis comportamentos vulneráveis.
A descoberta, entretanto, passou por validação técnica em ambientes controlados. Isso é importante porque demonstra uma tendência crescente na segurança: IA pode acelerar a descoberta de vulnerabilidades, mas a confirmação do impacto continua dependendo de testes, análise especializada e reprodução controlada.
CVE-2026-67277 adiciona risco de vazamento de memória
A cadeia MikroTrick não é o único problema identificado no RouterOS. A CVE-2026-67277 afeta o serviço bandwidth-test, utilizado para testes de desempenho e largura de banda.
Essa vulnerabilidade permite que determinadas operações realizadas remotamente provoquem vazamento de informações da memória do kernel. Dependendo das condições, a falha também pode provocar travamento ou reinicialização do equipamento, criando um cenário de negação de serviço.
O risco merece atenção especial em ambientes de provedores e empresas. Um roteador que reinicia ou fica indisponível pode interromper conectividade de dezenas, centenas ou milhares de usuários, dependendo da função que desempenha na arquitetura.
Por isso, simplesmente proteger o SSH não é suficiente. A presença de múltiplas vulnerabilidades reforça a necessidade de instalar uma versão corrigida do RouterOS.
Como descobrir se um MikroTik foi comprometido
Administradores devem verificar os registros do equipamento em busca de atividades incomuns. O CERT Polska identificou indicadores associados aos ataques observados, que podem ajudar na investigação inicial.
Entre os principais indicadores de comprometimento (IoCs) estão:
- Registros de falhas de login SSH associados ao usuário
-2. - Mensagens indicando criação de usuários por meio de uma sessão SSH suspeita.
- Criação inesperada do usuário
opscom privilégios elevados. - Conexões ou tentativas de acesso provenientes dos IPs 82.192.72.4 e 103.102.31.18.
- Usuários administrativos que não foram criados pela equipe responsável.
- Scripts, tarefas agendadas, proxies ou túneis desconhecidos.
- Alterações na configuração do roteador que não correspondem a mudanças autorizadas.
A investigação não deve terminar quando um desses indicadores não aparece. A ausência de um IoC conhecido não garante que o dispositivo esteja íntegro, principalmente porque novos atacantes podem utilizar métodos diferentes ou apagar rastros.
Também é importante verificar o mecanismo Flagged, disponibilizado nas versões corrigidas do RouterOS para identificar determinados sinais de comprometimento durante a inicialização.
Como atualizar o RouterOS e reduzir o risco
A medida mais importante contra as falhas é atualizar o sistema para uma versão corrigida. As versões indicadas para correção são:
- RouterOS 7.25beta3
- RouterOS 7.24.2
- RouterOS 7.23.4
- RouterOS 6.49.21
Antes da atualização, o administrador deve fazer um backup da configuração e registrar informações importantes do equipamento. Em ambientes críticos, também é recomendável planejar uma janela de manutenção para evitar indisponibilidade inesperada.
Depois da atualização, confirme a versão instalada e revise os logs de autenticação SSH. Também procure contas desconhecidas, alterações administrativas e mecanismos de persistência que não pertençam à configuração original.
Se houver evidências de invasão, não trate a atualização simplesmente como solução definitiva. Um equipamento comprometido pode conter credenciais, scripts ou configurações maliciosas. Nesse caso, o incidente deve ser investigado e as credenciais potencialmente expostas devem ser substituídas.
O que fazer se não puder atualizar imediatamente
Quando a atualização não puder ser realizada de imediato, a prioridade é reduzir a superfície de exposição.
O primeiro passo é bloquear o SSH diretamente da internet. O gerenciamento deve ficar acessível apenas por uma rede administrativa confiável, VPN ou mecanismo equivalente de controle de acesso.
Também é importante revisar os serviços publicados pelo roteador e desativar aqueles que não são necessários. O bandwidth-test, em particular, merece atenção devido à CVE-2026-67277.
Outra medida importante é restringir o acesso administrativo por firewall, permitindo somente endereços ou redes de gerenciamento autorizados. Em ambientes de ISP, isso deve ser aplicado de maneira planejada para não interromper sistemas legítimos de operação.
Essas medidas são apenas mitigações temporárias. Elas não substituem a instalação de uma versão corrigida do RouterOS.
Por que essa falha exige atenção imediata
A combinação de exposição pública, exploração ativa e escalonamento de privilégios torna esse incidente especialmente relevante para quem administra infraestrutura MikroTik.
Um roteador comprometido pode permitir muito mais do que simplesmente alterar configurações. Dependendo do ambiente, o atacante pode obter uma posição privilegiada para redirecionar tráfego, criar persistência, modificar regras de firewall, interferir em serviços internos ou utilizar o equipamento como ponto de partida para outros ataques.
Para ISPs, o impacto potencial é ainda maior. Equipamentos de borda comprometidos podem afetar segmentos inteiros da infraestrutura e criar problemas que ultrapassam o dispositivo originalmente invadido.
Conclusão: não deixe o RouterOS exposto sem correção
As falhas CVE-2026-67276, CVE-2026-86060 e CVE-2026-67277 mostram mais uma vez por que equipamentos de rede precisam receber o mesmo nível de atenção dedicado a servidores, sistemas operacionais e aplicações.
A cadeia MikroTrick é particularmente perigosa porque transforma vulnerabilidades relacionadas ao SSH em uma possibilidade concreta de tomada administrativa do roteador. E, diante da exploração ativa, esperar para atualizar aumenta desnecessariamente o risco.
Administradores devem verificar imediatamente todos os MikroTik expostos à internet, atualizar o RouterOS para uma versão corrigida, restringir o acesso ao SSH e investigar cuidadosamente os logs em busca dos IoCs conhecidos.
Se você administra uma rede MikroTik, não deixe essa verificação para depois. E compartilhe este alerta com sua equipe de infraestrutura, outros administradores e provedores de internet que possam ter equipamentos RouterOS expostos.
