Donnerstag · 08.10.2026 Ausgabe 175 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-67278

6,3 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft das Betriebssystem MikroTik RouterOS, das auf Routern und Netzwerkgeräten des Herstellers läuft. Die Prüfung von RSA-Signaturen nach PKCS#1 v1.5 ist zu nachlässig umgesetzt: Fehlerhaft aufgebaute Signaturen werden fälschlich als gültig akzeptiert – und das quer durch alle Dienste, die auf RSA setzen, also sowohl bei der Validierung von TLS- und X.509-Zertifikaten als auch bei der SSH-Host-Key-Authentifizierung. Brisant wird das durch eine Stammzertifizierungsstelle im mitgelieferten Vertrauensspeicher, die einen sehr kleinen öffentlichen Exponenten verwendet. Dadurch genügt einem Angreifer das öffentliche Zertifikat dieser Stelle – den privaten Schlüssel benötigt er nicht –, um ein scheinbar vertrauenswürdiges Zwischenzertifikat zu fälschen und daraus Zertifikate für beliebige Hostnamen auszustellen. Wer eine ausgehende TLS-Verbindung des Geräts kontrolliert oder umleitet, kann sich so als beliebiger Server ausgeben, Verbindungen mitlesen und manipulieren. Ebenso ist die RSA-basierte SSH-Authentifizierung untergraben.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.