NCSC bevestigt: MikroTik-lekken achter 'MikroTrick' zijn dezelfde als eerder gemeld

NCSC-advisory NCSC-2026-0345 beschrijft dezelfde drie RouterOS-kwetsbaarheden als de eerder gemelde MikroTrick-aanvalsketen van CERT Polska.

Het Nationaal Cyber Security Centrum heeft een eigen advisory gepubliceerd over de MikroTik RouterOS-kwetsbaarheden die deze week al twee keer aan bod kwamen op deze site: de MikroTrick-aanvalsketen die CERT Polska ontdekte. NCSC-advisory NCSC-2026-0345 beschrijft dezelfde drie kwetsbaarheden en bevestigt daarmee dat het om één en dezelfde zaak gaat, nu met een officiële Nederlandse duiding en CVSS-classificatie.

De eerste kwetsbaarheid, CVE-2026-67276, zit in het SSH-authenticatiemechanisme: bij het controleren van een RSA-sleutel vergelijkt RouterOS alleen het sleuteltype en de modulus, niet de exponent. Een aanvaller die de publieke sleutel van een geautoriseerde gebruiker kent, kan daardoor een eigen sleutel met exponent 1 aanbieden, een handtekening vervalsen en SSH-toegang krijgen zonder de bijbehorende privésleutel te bezitten. De tweede, CVE-2026-86060, treedt op zodra die toegang er is: een gebruikersnaam die met een verboden teken begint, manipuleert de trusted policy mask en verhoogt zo tijdens het SSH-loginproces de rechten tot volledige beheerderscontrole. Beide zijn precies de stappen die CERT Polska eerder als de kern van MikroTrick beschreef.

Los van die keten noemt de advisory ook CVE-2026-67277: niet-geauthenticeerde clients kunnen een IPv4 UDP-test starten die door onjuiste pakketverwerking in de kernel tot een herstart leidt, wat de beschikbaarheid raakt in plaats van de vertrouwelijkheid. CERT Polen meldt actief misbruik van de keten vóór MikroTik op 3 september patchte.

De patches zelf zijn ongewijzigd ten opzichte van wat al bekend was: RouterOS 6.49.21, 7.23.4 en 7.24.2 verhelpen alle drie de kwetsbaarheden. Voor de technische details van de aanvalsketen en de waargenomen aanval-IP’s verwijzen we naar onze eerdere berichtgeving.

Heeft je bedrijf of thuisnetwerk een MikroTik-router in gebruik? Controleer eerst of RouterOS is bijgewerkt naar een van de gepatchte versies, en sluit SSH, WWW(-SSL) en de bandwidth-test-service af voor het publieke internet als dat nog niet is gebeurd. Beheer die diensten alleen via een VPN of vanaf een vertrouwd IP-bereik. Is dat al langer zo ingericht, dan loopt het apparaat via deze route geen risico.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.