Mittwoch · 07.10.2026 Ausgabe 130 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-86060

RouterOS

Hersteller: MikroTik
9,2 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist das Betriebssystem RouterOS von MikroTik, das auf den Routern und Netzwerkgeräten des Herstellers läuft. Der Fehler liegt in der Verarbeitung von Argumenten beim SSH-Anmeldevorgang: Wird ein Benutzername verwendet, der mit einem eigentlich unzulässigen Zeichen beginnt, interpretiert die zuständige Login-Hilfskomponente Teile der Eingabe als zusätzliche Übergabeparameter. Auf diesem Weg lässt sich die sogenannte Policy-Maske verändern, über die RouterOS festlegt, welche Rechte einer Sitzung zugestanden werden. Im Ergebnis erlangt der Angreifer höhere Berechtigungen, als ihm zustehen. Für den Angriff genügt eine SSH-Verbindung ohne vorherige Anmeldung, da der Fehler bereits vor der eigentlichen Authentifizierung wirksam wird. Besonders exponiert sind Geräte, deren SSH-Zugang aus dem Internet oder aus nicht vertrauenswürdigen Netzsegmenten erreichbar ist; da es sich um Netzwerkinfrastruktur handelt, betrifft eine Übernahme auch den darüber geleiteten Datenverkehr.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Anweisungen des Herstellers um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; prüfen Sie zudem die Erreichbarkeit betroffener Geräte aus dem Internet.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.