MikroTrick: technical analysis, disclosure process, and the use of LLM agents
What it means
MikroTik ha rilasciato patch per diverse versioni di RouterOS per correggere vulnerabilità, tra cui CVE-2026-67279 e CVE-2026-86060. Queste vulnerabilità, quando concatenate, permettono un takeover completo senza autenticazione. L'attacco sfrutta un errore nel processo di rekey durante l'autenticazione SSH, consentendo la creazione di un account privilegiato. La patch è disponibile, ma l'attacco potrebbe aver già avuto luogo prima del rilascio.
Why it matters
Per le PMI italiane, la vulnerabilità rappresenta un rischio elevato per la sicurezza delle reti e dei dispositivi. L'accesso non autorizzato a dispositivi di rete può portare a interruzioni di servizio, furto di dati e compromissione della reputazione aziendale. La mancanza di patch potrebbe esporre le aziende a attacchi mirati.
Recommended actions
- Applica immediatamente le patch disponibili per RouterOS (7.25beta3, 7.24.2, 7.23.4, 6.49.21)
- Disattiva l'accesso SSH non necessario o limita l'accesso a utenti privilegiati
- Configura regole di firewall per bloccare connessioni SSH da indirizzi sospetti
- Monitora i log di accesso SSH e verifica la presenza di account ops non autorizzati
- Implementa un sistema di rilevamento delle anomalie per rilevare comportamenti sospetti
- Esegui una scansione delle vulnerabilità per verificare la conformità delle versioni in uso
- Rivedi le politiche di accesso e assicurati che solo utenti autorizzati possano accedere a dispositivi di rete
Potential operational benefits
- Riduzione della superficie esposta a attacchi remoti
- Miglioramento della gestione delle credenziali e dell'autenticazione
- Aumento della visibilità e del controllo sulle attività di rete
- Minimizzazione del rischio di compromissione di dispositivi critici
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
We describe the technical details of the MikroTrick chain, which combines the CVE-2026-67279 and CVE-2026-86060 vulnerabilities and, when chained, allowed full takeover of a device without authentication. We explain the mechanics of the attacks observed in the wild, the coordinated disclosure of both vulnerabilities, and the practical role of LLM agents in the RouterOS research.
- Source
- CERT.PL Polonia
- Publishing entity
- CERT.PL
- Entity type
- National CSIRT
- Area
- Europe · PL
- Original language
- pl · translation in preparation
- Publication
- 22/09/2026 16:00
- MITRE ATT&CK
- T1190, T1486, T1078
- CVE
- CVE-2026-67279, CVE-2026-86060
- Stated country
- PL
Affected products and versions
The collector will check NVD and the available official vendor advisories.