Přejít k hlavnímu obsahu

122 tisíc routerů v ohrožení. Ihned potřebují bezpečnostní aktualizaci, ani ta však nemusí stačit

Pavel Trousil 08.09.2026
MikroTik
Zdroj: Vygenerováno v ChatGPT, redakce

Firma MikroTik vydala 3. září 2026 tichou bezpečnostní aktualizaci bez jakýchkoli technických podrobností. Během pár dní se ukázalo proč. Bezpečnostní tým CERT Polska totiž potvrdil, že šest opravených chyb útočníci aktivně zneužívají už od 2. září, tedy ještě předtím, než záplaty vůbec vyšly. Podle statistik neziskové organizace Shadowserver má přes 122 500 routerů MikroTik veřejně přístupný port SSH, mezi nejvíce zasaženými zeměmi je i Česko.

Kapitoly článku

Kdo záplatu vydal a co zpočátku zamlčel

MikroTik ve svém oznámení uvedl jen to, že jde o „důležitou bezpečnostní aktualizaci“, a záměrně nezveřejnil podrobnosti. Firma to zdůvodnila tím, že chce dát uživatelům čas na aktualizaci dřív, než se detaily dostanou k útočníkům. Zajímavostí je, že poprvé v historii poslal MikroTik svým uživatelům i push notifikaci přímo v mobilní aplikaci. Opravy jsou dostupné ve verzích 7.25 beta 3, 7.24.2, 7.23.4, 7.23.5 a 6.49.21.

Jenže zdrženlivost výrobce nakonec moc nepomohla. Bezpečnostní výzkumníci si totiž porovnali starou a novou verzi systému a pomocí umělé inteligence dokázali chyby zpětně rekonstruovat během několika dní. Vzniklý náskok, který měl uživatelům dát čas na aktualizaci, tak byl v praxi jen pár dní.

MikroTik
Zdroj: x, The Shadowserver Foundation
Neopravené routery MikroTik mohou být napadeny, pokud zařízení podporuje vzdálený přístup pomocí protokolu SSH. Hodně je jich v provozu u nás.
MikroTik
Zdroj: x, The Shadowserver Foundation
Během 24hodinového skenovacího okna k 5. 9. 2026 bylo nalezeno nejméně 122 500 zařízení MikroTik s přístupným SSH (bez kontroly zranitelností). Česko patří s více než 6 300 routery mezi pětici zemí s nejvyšším počtem vystavených zařízení s otevřeným SSH.

Šest chyb, dvě z nich stačí k plnému ovládnutí routeru

Tým CERT Polska zaregistroval celkem šest nových zranitelností a spojení dvou z nich pojmenoval MikroTrick. Kombinace umožňuje útočníkovi bez jakéhokoli přihlašovacího jména a hesla získat plnou správcovskou kontrolu nad routerem, pokud má zařízení přístupné SSH.

První z dvojice, CVE-2026-67276 se skóre závažnosti 9,2 z 10, se týká špatného ověřování veřejných SSH klíčů. Pokud útočník zná uživatelské jméno a část veřejného klíče uživatele, dokáže si vytvořit vlastní klíč a přihlásit se, aniž by měl soukromý klíč. Druhá chyba, CVE-2026-86060, také se skóre 9,2, zneužívá speciálně upravené uživatelské jméno k eskalaci práv na plná administrátorská oprávnění.

Podle analýzy nezávislého výzkumníka Nicka Pratleyho systém v případě uživatelského jména „-2“ chybně zpracovává argumenty, což vede ke změně politiky oprávnění, a tím útočníkovi otevře dveře dokořán. Zbylé čtyři chyby se týkají mimo jiné úniku paměti přes službu bandwidth-test, podvržení certifikátů TLS a neautorizovaného čtení souborů přes webové rozhraní WebFig.

Mohlo by vás zajímat

Jak poznat, že je router napadený

Provozovatelé routerů by měli v systémových logech hledat konkrétní stopy. Typickým znakem pokusu o útok je záznam o neúspěšném přihlášení uživatele „-2“ přes SSH. Pokud útok uspěl, objeví se v historii systému záznam ve tvaru „user added by ssh:-2@“, obvykle následovaný vytvořením nového uživatele, nastavením SSH klíče nebo změnou pravidel firewallu. Dalším varovným signálem je přítomnost neznámého účtu s vysokými oprávněními a názvem „ops“. Chybějící stopy v logu ale neznamenají, že je zařízení v bezpečí. Logy se totiž mohou přepsat nebo je může útočník sám smazat.

Podle CERT Polska pocházejí dosud pozorované úspěšné útoky převážně z jedné IP adresy, 82.192.72.4, patřící poskytovateli Leaseweb. Druhá adresa, 103.102.31.18, byla zaznamenána při pokusech o zneužití.

Mohlo by vás zajímat

Co dělat po instalaci aktualizace

Samotná instalace opravy nestačí, protože zařízení mohlo být napadeno už dřív. Nový RouterOS po startu automaticky zkontroluje konfiguraci, a pokud najde známky neoprávněného zásahu, nastaví stav zvaný Flagged a zapíše kritickou zprávu do logu. Tento stav lze zkontrolovat příkazem system/device-mode/print. I bez tohoto varování je ale vhodné projít nastavení a hledat neznámé skripty, uživatele, plánované úlohy, proxy servery nebo tunely.

Pokud zařízení stav Flagged ukáže nebo existuje jiné podezření na kompromitaci, doporučuje se router odpojit od sítě, zálohovat logy a konfiguraci, provést reset do továrního nastavení a nastavit ho znovu od nuly z důvěryhodné konfigurace. Zálohu z podezřelého zařízení není radno obnovovat naslepo. Je také nutné změnit všechna hesla a klíče. Do doby, než se aktualizace nasadí, CERT Polska radí přinejmenším omezit přístup ke službám SSH, webovému rozhraní a bandwidth-testu jen na důvěryhodné sítě.

Mohlo by vás zajímat

Zranitelnosti odhalila umělá inteligence

Zajímavou součástí celého případu je způsob, jakým CERT Polska chyby vůbec našel. Tým využil jazykové modely GPT-5.5-cyber a GPT-5.6-sol v rámci programu OpenAI pro spolupráci s vládními a bezpečnostními institucemi. Modely fungovaly jako součást automatizovaného výzkumného prostředí, které porovnávalo verze systému, procházelo dokumentaci a hledalo chyby v místech, která si výzkumníci sami vybrali a na která dohlíželi. Každou hypotézu si ale lidé museli ověřit na reálném zařízení, model tedy práci výrazně zrychlil, ale nenahradil.

Podobně postupoval i nezávislý bezpečnostní expert Costin Raiu, který zkoumal, jak snadno by šlo z uniklé záplaty poskládat funkční útok. Nechal to vyzkoušet čtyřmi různými chatboty. Jeden s názvem Astra pomoc z bezpečnostních důvodů odmítl a doporučil mu projít ověřovacím procesem. Se zbylými třemi, tedy se Sol, Daybreak Blue a GLM-5.3, spolupracoval úspěšně, ale žádný z nich nedokázal sestavit plně funkční exploit. Podle Raiua to dává obráncům výhodu jednoho až dvou dnů, než se veřejně funkční kód objeví, což není mnoho, obzvlášť když útoky už teď probíhají ve velkém z jediné IP adresy.

Zdroj: Mikrotik, X, Mikrotik, CERT PL, Nick Pratley, The Hacker News, Security affairs

Video tipy ze světa technologií od redakce Chip.cz –

Máte k článku připomínku? Napište nám

Seznam diskuze

Mohlo by se vám líbit








Všechny nejnovější zprávy

doporučujeme


Novinky

Testy a žebříčky

bezpečnost

Tipy a triky