Direct naar de inhoud
Beveiligingsnieuws

MikroTik: supply chain risico blokkeren en MikroTrick

supply chain risico blokkeren

MikroTik heeft updates uitgerold voor kwetsbaarheden in RouterOS. Het gaat om in totaal zes beveiligingsproblemen, waarvan twee als misbruikt zijn aangemerkt. CERT Poland waarschuwt dat aanvallers de zogenoemde MikroTrick-bugs combineren om apparaten volledig over te nemen zodra de SSH-dienst vanaf het internet bereikbaar is.

Voor organisaties met netwerkapparatuur is dit een duidelijke reminder: het risico ontstaat niet alleen in de software zelf, maar ook in hoe je die apparatuur beheert en ontsluit. Daarom draait het vandaag om één praktische insteek: supply chain risico blokkeren door de keten rond updates, toegang en monitoring strak te maken.

Wat is er precies gepatcht in RouterOS?

MikroTik meldt dat er patches beschikbaar zijn voor zes RouterOS-kwetsbaarheden. Twee hiervan zijn gelabeld als al geëxploiteerd. De advisering is schaars, maar de kern is helder: gebruikers moeten zo snel mogelijk updaten naar een veilige RouterOS-versie.

CERT Poland noemt daarnaast drie kwetsbaarheden met hoge impact:

  • CVE-2026-67276 (CVSS 9.2): een bug waarmee aanvallers authenticatie kunnen omzeilen.
  • CVE-2026-86060 (CVSS 9.2): manipulatie van privileges tijdens een SSH-sessie.
  • CVE-2026-67277 (CVSS 8.8): geheugenlek leidend tot informatie-in-lek en denial-of-service.

Naast deze drie lossen de updates nog drie andere problemen op, waaronder TLS-server impersonatie (CVE-2026-67278), ongeauthenticeerde manipulatie van bestanden (ook configuratiebestanden) (CVE-2026-67279) en het uitlezen van root-gebonden bestanden, inclusief configuration stores (CVE-2026-67281).

Hoe werkt MikroTrick volgens CERT Poland?

De impact zit in de combinatie. CERT Poland meldt dat er bevestiging is dat twee van de gefixte kwetsbaarheden samen worden gebruikt om apparaten over te nemen. Daarbij is een belangrijke randvoorwaarde dat de SSH-service toegankelijk is vanuit publieke netwerken.

Verder noemt CERT Poland dat aanvallers de MikroTrick-chain al sinds minstens 2 september inzetten. In de observaties zou er een account zijn aangemaakt met de naam ‘ops’. Ook zijn twee herkomst-IP’s genoemd waar de aanvallen vandaan zouden komen: 82.192.72.4 en 103.102.31.18.

Volgens de instantie geldt: het aantreffen van deze “artifacts” wijst op een poging tot exploitatie en moet onmiddellijk worden onderzocht. Maar het ontbreken van sporen betekent niet dat een compromis is uitgesloten—het kan ook dat er andere traces zijn die niet in het advies zijn genoemd.

Welke RouterOS-versies moet je installeren?

MikroTik adviseert gebruikers om hun MikroTik-routers zo snel mogelijk te updaten naar één van de volgende RouterOS-versies:

  • 7.25beta3
  • 7.24.2
  • 7.23.4
  • 6.49.21

Let op: zorg dat je de juiste versie kiest voor je omgeving en plan het onderhoud op een moment dat impact op netwerkbeschikbaarheid tot een minimum beperkt blijft.

Logsignalen en SSH-maatregelen om ketenrisico te beperken

MikroTik stelt dat niet alle configuraties kwetsbaar zijn, maar benadrukt dat het om een “belangrijke security update” gaat. Als extra maatregel raadt de fabrikant aan om SSH-toegang te blokkeren vanaf niet-vertrouwde bronnen.

Daarnaast vermeldt MikroTik iets praktijks voor incidentdetectie: als een apparaat gecompromitteerd is, zal er in de logsectie een vermelding met de status “Flagged” verschijnen. Dit is handig om sneller te bepalen welke systemen je als eerste moet onderzoeken.

De brug naar supply chain risico blokkeren zit in het feit dat netwerkapparatuur vaak onderdeel is van meerdere productieketens. Wanneer een router of gateway wordt overgenomen, kan dat doorwerken in andere systemen (bijvoorbeeld beheerportalen, remote toegang en interne segmentatie). Door SSH te beperken en logs centraal te monitoren, verklein je de kans dat een kwaadwillende via de netwerklaag lateraal kan bewegen.

Wat je zelf kunt checken: blootstelling, indicators en werkmethodiek

Er is een opvallende aanvalsrichting: Shadowserver Foundation stelde vast dat er in een scanvenster van 24 uur op 5 september meer dan 120.000 MikroTik-devices met SSH bereikbaar waren vanaf het internet. Dat betekent dat de “aanvalsoppervlakte” breed is—en dat het voor defenders dus niet genoeg is om alleen de routers te patchen.

Gebruik daarom deze gerichte aanpak:

  • Beperk de netwerkroute naar SSH: blokkeer SSH vanaf niet-vertrouwde IP-bereiken en sta alleen toegang toe via managementnetwerken of jump hosts.
  • Controleer logboeken: zoek naar vermeldingen zoals “Flagged” en houd rekening met mogelijke sporen rond exploitpogingen.
  • Scan op verdachte accountsporen: let specifiek op het bestaan van het account ‘ops’ zoals CERT Poland beschrijft.
  • Onderzoek herkomst-IP’s: houd de genoemde IP’s (82.192.72.4 en 103.102.31.18) als referentie bij voor incidenttriage.

Tot slot: maak patchen een doorlopende routine. Juist bij netwerkcomponenten is het risico het grootst wanneer updates niet tijdig, of inconsistent, worden doorgevoerd. Dat is precies wat supply chain risico blokkeren in de praktijk betekent: je voorkomt gaten in de keten tussen leverancier, firmware, beheer en beveiligingsmaatregelen.

Waarom dit ook raakt aan bredere cyberhygiëne

RouterOS-kwetsbaarheden zijn geen geïsoleerd incident. Zulke zero-day of high-impact ketens laten zien hoe aanvallers graag misbruik maken van beheer- en remote-toegang. Dat sluit aan bij trends waarin authenticatiebypass, privilege-escalatie en service-manipulatie samenkomen in één aanvalstraject.

Als je organisatorisch naar cyberhygiëne kijkt, dan helpt het om vergelijkbare lessen mee te nemen uit andere recente berichtgeving, zoals:

Door die lijn door te trekken naar netwerkapparatuur, wordt het eenvoudiger om te bepalen welke controles je echt moet afdwingen: updates, toegangsrestricties en loggerichte monitoring.

Conclusie: patch snel én sluit SSH af voor onbekende bronnen

MikroTik heeft zes RouterOS-kwetsbaarheden gefixt, waarvan twee al zouden zijn misbruikt via de MikroTrick-keten. CERT Poland bevestigt dat de combinatie aanvallers in staat stelt om apparaten volledig over te nemen wanneer SSH vanaf het internet bereikbaar is. De updates zijn beschikbaar voor meerdere RouterOS-versies; het advies is om zo snel mogelijk te patchen.

Wil je supply chain risico blokkeren in de dagelijkse praktijk, begin dan met twee dingen: zorg dat je router-firmware op orde is en beperk SSH-toegang tot vertrouwde bronnen. Voeg daaraan toe dat je logindicatoren en verdachte artefacten (zoals het account ‘ops’ en “Flagged” vermeldingen) actief onderzoekt. Daarmee verklein je de kans dat een aanvaller via de netwerklaag jouw omgeving in één stap kan binnenkomen.

Bron: https://www.securityweek.com/mikrotik-patches-critical-flaws-chained-to-hack-routers/