Obsah článku
  1. Čo znamená útok „bez hesla“
  2. Ktoré verzie RouterOS obsahujú opravu
  3. Čo má firma urobiť hneď
  4. Ako overiť dostupnosť SSH z internetu
  5. Prečo Flagged: no nestačí
  6. Čo robiť pri podozrení na napadnutie
  7. Rýchla odpoveď
  8. Časté otázky
  9. Je ohrozený každý smerovač MikroTik?
  10. Stačí vypnúť SSH z internetu?
  11. Pomôže presunúť SSH na iný port?
  12. Znamená Flagged: no, že router nebol napadnutý?
  13. Stačí RouterOS aktualizovať?
  14. Môžem po napadnutí obnoviť poslednú zálohu?

Dňa 7. septembra 2026 upozornil SK-CERT na aktívne zneužívanie zraniteľností smerovačov MikroTik. Útočník môže za určitých podmienok obísť SSH autentifikáciu a získať úplné administrátorské oprávnenia. Ak firma používa RouterOS, nestačí skontrolovať iba nainštalovanú verziu. Treba preveriť aj dostupnosť SSH z internetu, používateľov, skripty, plánované úlohy, logy a ostatnú konfiguráciu.

Čo znamená útok „bez hesla“

Kritický reťazec označovaný ako MikroTrick spája zraniteľnosti CVE-2026-67276 a CVE-2026-86060. Prvá umožňuje obísť SSH autentifikáciu, druhá zvýšiť získané oprávnenia až na úplnú správu zariadenia.

Označenie „bez hesla“ neznamená, že útočník môže automaticky ovládnuť každý smerovač MikroTik pripojený k internetu. Podľa upozornenia SK-CERT zo 7. septembra 2026 musí poznať používateľské meno a verejný modul používateľského kľúča. Legitímne heslo ani príslušný súkromný kľúč však nepotrebuje.

Rozhodujúce je najmä to, či je služba SSH dostupná z nedôveryhodnej siete. Zraniteľnosť sa už aktívne zneužíva, nejde preto iba o chybu opísanú v laboratórnych podmienkach. Na prebiehajúce útoky upozornil aj BleepingComputer 7. septembra 2026.

Ovládnutý smerovač môže útočníkovi umožniť meniť sieťovú konfiguráciu, používateľské účty, pravidlá firewallu, DNS, VPN alebo smerovanie prevádzky. Z verejných upozornení však nemožno určiť, koľko slovenských firemných zariadení bolo napadnutých.

Ktoré verzie RouterOS obsahujú opravu

MikroTik zverejnil opravené vydania 3. septembra 2026:

Vetva RouterOSVerzia obsahujúca opravu
7.25 beta7.25beta3
7.247.24.2
7.237.23.4
6.496.49.21

Zdrojom zoznamu je bezpečnostné oznámenie MikroTik.

Rozhoduje verzia RouterOS, ktorá na zariadení skutočne beží, nie model smerovača ani verzia aplikácie WinBox v počítači správcu. Pri každom zariadení si zaznamenajte vetvu, aktualizačný kanál a úplné číslo verzie.

Ak používate staršiu verziu z uvedených vetiev, nainštalujte vydanie obsahujúce opravu. Po reštarte znovu overte spustenú verziu. Samotné stiahnutie balíka alebo zobrazenie dostupnej aktualizácie nepotvrdzuje, že opravený RouterOS už beží.

Čo má firma urobiť hneď

Kontrolu vykonajte na všetkých smerovačoch, nielen na zariadení v hlavnej kancelárii:

  1. Vytvorte zoznam zariadení. Zahrňte centrálu, pobočky, sklady, prevádzky, záložné internetové prípojky aj smerovače spravované externým dodávateľom.
  2. Zaznamenajte aktuálny stav. Uložte číslo verzie RouterOS, čas zariadenia, dostupné logy a prehľad konfigurácie. S podkladmi zaobchádzajte ako s citlivými údajmi.
  3. Preverte SSH z internetu. Skontrolujte nastavenie služby, vstupné pravidlá firewallu pre IPv4 aj IPv6, zoznamy rozhraní a povolené zdrojové adresy.
  4. Obmedzte vzdialenú správu. SSH povoľte iba z dôveryhodných adries alebo cez VPN. Dočasné obmedzenie však nenahrádza aktualizáciu.
  5. Aktualizujte RouterOS. Použite vydanie s opravou podľa príslušnej vetvy a po reštarte overte skutočne spustenú verziu.
  6. Skontrolujte stav Flagged. Preverte ho spolu s kritickými záznamami v logu.
  7. Prejdite používateľov a automatizáciu. Skontrolujte účty, skupiny oprávnení, SSH kľúče, skripty a plánované úlohy.
  8. Porovnajte konfiguráciu. Hľadajte neznáme pravidlá firewallu a NAT, zmeny DNS, VPN, proxy, smerovania alebo vzdialenej správy.
  9. Zapíšte výsledok. Pri každom zariadení evidujte verziu pred a po aktualizácii, spôsob vzdialenej správy, výsledok kontroly a všetky odchýlky.

Ak nemáte úplný zoznam zariadení alebo neviete spoľahlivo vyhodnotiť ich konfiguráciu, vieme v rámci IT služieb pre firmy preveriť RouterOS, prístup z internetu, účty, skripty, logy a sieťové pravidlá. Kontrola sa nekončí snímkou obrazovky s novým číslom verzie.

Ako overiť dostupnosť SSH z internetu

Zapnutá služba SSH ešte automaticky neznamená, že je dostupná z verejného internetu. Rozhoduje kombinácia nastavenia služby, adries povolených na správu, vstupného firewallu a spôsobu pripojenia smerovača.

MikroTik uvádza, že predvolená konfigurácia blokuje SSH z internetu. Riziko vzniká najmä po ručnom otvorení vzdialenej správy. Výrobca odporúča obmedziť prístup na dôveryhodné IP adresy alebo smerovač spravovať cez VPN, napríklad WireGuard, bez verejne otvorených administračných portov.

Pri kontrole rozlišujte:

  • pravidlá pre prevádzku smerujúcu priamo na router,
  • pravidlá pre zariadenia za routerom,
  • IPv4 a IPv6,
  • hlavné aj záložné internetové rozhranie,
  • bežný port 22 aj prípadný zmenený port služby,
  • prístup cez VPN a priamy prístup z internetu.

Zmena portu SSH sama osebe zraniteľnosť neopravuje. Ak neviete doložiť, z ktorých adries je správa povolená, považujte konfiguráciu za neoverenú. Skúška z firemnej Wi-Fi nestačí, pretože nepotvrdzuje správanie na verejnom rozhraní.

Prečo Flagged: no nestačí

Opravené verzie RouterOS pri štarte hľadajú známe znaky neoprávnenej zmeny konfigurácie. Pri náleze môžu podozrivé nastavenia znefunkčniť, zapísať kritické upozornenie do logu a nastaviť stav Flagged. Stav možno skontrolovať výstupom:

/system/device-mode/print

Výsledok treba interpretovať opatrne:

VýsledokČo z neho možno vyvodiť
Flagged: yes alebo kritické upozornenieExistuje konkrétny dôvod preverovať kompromitáciu
Flagged: noRouter nenašiel sledovaný znak; bezpečnosť zariadenia to nedokazuje

SK-CERT výslovne upozorňuje, že mechanizmus rozpoznáva iba vybrané znaky. Negatívny výsledok preto nenahrádza kontrolu používateľov, skriptov, logov a konfigurácie.

Medzi zverejnené indikátory patria:

  • neznámy účet ops,
  • logový záznam obsahujúci login failure for user -2 ... via ssh,
  • záznam obsahujúci user added by ssh:-2@,
  • komunikácia s adresou 82.192.72[.]4,
  • komunikácia s adresou 103.102.31[.]18.

Zoznam nie je úplný. Neprítomnosť týchto znakov nevylučuje napadnutie a ich kontrola nenahrádza porovnanie celej konfigurácie s dôveryhodným stavom.

Čo robiť pri podozrení na napadnutie

Ak nájdete stav Flagged, neznámy účet, cudzí SSH kľúč, podozrivý skript alebo zodpovedajúci záznam, nepovažujte prípad za bežnú aktualizáciu.

Postupujte takto:

  1. izolujte zariadenie od internetu a produkčnej siete,
  2. uchovajte dostupné logy a konfiguráciu na vyhodnotenie incidentu,
  3. nepoužívajte podozrivý router na ďalšiu správu siete,
  4. obnovte zariadenie do továrenského stavu,
  5. nainštalujte opravenú verziu RouterOS,
  6. konfiguráciu vytvorte z dôveryhodného základu,
  7. vymeňte heslá, SSH kľúče, VPN kľúče, certifikáty a ďalšie tajomstvá uložené v zariadení alebo používané na jeho správu,
  8. overte súvisiace systémy a prístupové záznamy.

SK-CERT neodporúča obnoviť konfiguráciu zo zálohy pochádzajúcej z potenciálne napadnutého zariadenia. Takú zálohu možno uchovať na analýzu, nemala by sa však bez preverenia importovať späť. Nové prístupové údaje vytvárajte z dôveryhodného správcovského počítača, nie cez podozrivý router.

Ak incident mohol zasiahnuť aj pracovné stanice, postup kontroly opisuje článok Antivírus našiel hrozbu: čo teraz krok za krokom. Povinnosti organizácie závisia od jej postavenia, rozsahu incidentu a dotknutých služieb; základný prehľad prináša článok Zákon o kybernetickej bezpečnosti: čo platí pre firmy.

Rýchla odpoveď

Zraniteľnosti MikroTik RouterOS zo septembra 2026 sa aktívne zneužívajú proti zariadeniam so SSH dostupným z internetu. Skontrolujte všetky routery, nainštalujte opravené vydanie a preverte vzdialenú správu, logy, účty, kľúče, skripty aj konfiguráciu. Výsledok Flagged: no nepotvrdzuje, že zariadenie nebolo napadnuté.

Časté otázky

Je ohrozený každý smerovač MikroTik?

Nie každá konfigurácia je vystavená rovnakému riziku. Pre opísaný útok je podstatná najmä dostupnosť SSH z nedôveryhodnej siete. MikroTik napriek tomu odporúča aktualizáciu všetkým používateľom.

Stačí vypnúť SSH z internetu?

Nie. Obmedzenie SSH znižuje útočnú plochu, ale nenahrádza aktualizáciu RouterOS ani kontrolu možnej kompromitácie.

Pomôže presunúť SSH na iný port?

Zmena portu môže obmedziť časť automatizovaného skenovania, samotnú zraniteľnosť však neopravuje. Potrebná je opravená verzia RouterOS a bezpečne nastavený prístup.

Znamená Flagged: no, že router nebol napadnutý?

Nie. Mechanizmus zisťuje iba vybrané znaky kompromitácie. Skontrolovať treba aj používateľov, SSH kľúče, skripty, plánované úlohy, logy a sieťovú konfiguráciu.

Stačí RouterOS aktualizovať?

Nie vždy. Aktualizácia odstráni zraniteľnosť, ale nemusí odstrániť zmeny vykonané pred aktualizáciou. Ak bolo SSH verejne dostupné alebo nájdete odchýlky, treba preveriť možnú kompromitáciu.

Môžem po napadnutí obnoviť poslednú zálohu?

Nie, ak záloha vznikla na potenciálne kompromitovanom zariadení a nebola dôveryhodne overená. Bezpečnejší je čistý základ, ručne skontrolovaná konfigurácia a výmena prístupových údajov i kryptografického materiálu.