Aktive Exploits zielen auf MikroTik RouterOS Workflow-Lücke
Die CISA hat CVE-2026-67279 in ihren KEV-Katalog aufgenommen und warnt vor der aktiven Ausnutzung einer Workflow-Bypass-Schwachstelle in MikroTik RouterOS.
TL;DR
- MikroTik RouterOS enthält eine Workflow-Bypass-Schwachstelle, durch die nicht authentifizierte Benutzer Sitzungskanäle öffnen und Befehle ausführen können [^1].
- Die CISA hat die Schwachstelle in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen und warnt, dass Angreifer sie in Kombination mit anderen Lücken nutzen, um Netzwerkinfrastruktur zu kompromittieren [^2].
Hintergrund
MikroTik RouterOS ist das Betriebssystem für Millionen von Routern, Switches und WLAN-Access-Points weltweit – vom Homeoffice bis zum Unternehmensnetzwerk. Da diese Geräte sensiblen Datenverkehr leiten und Netzwerkgrenzen sichern, sind sie primäre Ziele für Angreifer. Die Sicherheit dieser Geräte basiert auf strikten Workflows zur Zugriffskontrolle. Wenn ein Gerät bei der Benutzerauthentifizierung nicht die richtige Reihenfolge der Schritte erzwingt, ist die gesamte Peripherie des Netzwerks für unbefugte Befehlsausführungen offen.
Was passiert ist
Am 25. September 2026 hat die Cybersecurity and Infrastructure Security Agency (CISA) ihren Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) um CVE-2026-67279 erweitert [^2]. Diese Schwachstelle wird als fehlerhafte Durchsetzung von Verhaltens-Workflows in MikroTik RouterOS eingestuft [^1]. Einfacher ausdrückt: Die Software prüft nicht, ob ein Client die erforderlichen Authentifizierungsschritte abgeschlossen hat, bevor sie Zugriff auf kritische administrative Funktionen gewährt.
In Standard-Netzwerkprotokollen steuert ein Zustandsautomat den Übergang von einer nicht authentifizierten Verbindung zu einer autorisierten Sitzung. Dieser Zustandsautomat erfordert eine strikte Abfolge: Verbindungsaufbau, Identitätspräsentation, kryptografische Herausforderung und schließlich Sitzungsautorisierung. Bei CVE-2026-67279 ist diese Abfolge unterbrochen. Die Software des Routers erlaubt es einem externen Client, die Zwischenphasen der Authentifizierung vollständig zu überspringen. Durch Senden einer spezifischen Befehlsfolge außerhalb der Reihenfolge zwingt der Client den Zustandsautomaten des Servers, direkt in einen autorisierten Zustand zu wechseln, und erhält so Ausführungsrechte, ohne Anmeldedaten zu validieren [^1].
Besonders kritisch: Sicherheitsforscher haben beobachtet, wie Angreifer diese Schwachstelle mit einer weiteren Lücke, CVE-2026-86060, kombinieren, um eine vollständige Systemübernahme zu erreichen [^1]. Durch die Kombination des Workflow-Bypass von CVE-2026-67279 mit einem sekundären Exploit zur Rechteausweitung oder Remotecodeausführung können Angreifer dauerhafte Backdoors installieren, Routing-Tabellen ändern oder lokalen Netzwerkverkehr abfangen. Die aktive Ausnutzung in freier Wildbahn veranlasste die CISA dazu, Bundesbehörden anzuweisen, die betroffenen Dienste unverzüglich zu patchen oder zu deaktivieren, um das systemische Risiko zu minimieren [^2].
Warum es wichtig ist
Die aktive Ausnutzung von MikroTik-Geräten stellt eine erhebliche Bedrohung für die Netzwerkintegrität in vielen Branchen dar. Router sind die Türsteher des Netzwerks. Wenn ein Router kompromittiert ist, steht die Sicherheit jedes dahinterliegenden Geräts infrage. Im Gegensatz zu einer kompromittierten Workstation, die relativ leicht isoliert werden kann, ermöglicht ein kompromittierter Router einem Angreifer, lautlose Man-in-the-Middle-Angriffe durchzuführen, unverschlüsselte Anmeldedaten abzufangen und auf interne Server überzugreifen, ohne Standard-Endpoint-Detection-Systeme auszulösen.
Viele kleine und mittlere Unternehmen sowie Außenstellen nutzen MikroTik-Geräte, weil sie Routing-Funktionen auf Enterprise-Niveau zu einem sehr zugänglichen Preis bieten. In solchen Umgebungen gibt es jedoch selten ein dediziertes Security Operations Center, das Router-Logs auf auffälliges Verhalten überwacht. Ein kompromittierter Edge-Router kann monatelang unentdeckt bleiben und als dauerhafte Startrampe für die Aufklärung des internen Netzwerks dienen. Dass Angreifer diese Workflow-Schwachstelle aktiv mit CVE-2026-86060 kombinieren, deutet auf eine hochgradig koordinierte Kampagne hin, die darauf ausgelegt ist, diese unüberwachten Endpunkte systematisch zu kompromittieren [^1][^2].
Darüber hinaus verdeutlicht diese Schwachstelle die Gefahr von Architekturfehlern in Gerätezustandsautomaten. Viele Sicherheitsaudits konzentrieren sich auf Speicherprüfungsfehler wie Pufferüberläufe, aber logische Workflow-Schwachstellen sind durch automatisierte Scans oft schwerer zu erkennen. Diese Fehler liegen in der Designlogik selbst – sie erlauben das Überspringen oder fehlerhafte Ausführen von Protokollschritten. Da Netzwerkinfrastrukturen immer komplexer werden, ist das strikte Durchsetzen von Authentifizierungszuständen auf jeder Ebene des Betriebssystems essenziell, um unbefugten Zugriff zu verhindern.
Ein Beispiel aus der Praxis
Stell dir vor, du betreibst ein kleines Designstudio mit einem MikroTik-Router, der euer Büronetzwerk verwaltet. Der Management-Port des Routers ist mit dem Internet verbunden, damit euer externer IT-Berater Wartungsarbeiten aus der Ferne durchführen kann.
Ein Angreifer scannt deine öffentliche IP-Adresse und identifiziert die aktive MikroTik-Managementschnittstelle. Statt zu versuchen, dein Admin-Passwort per Brute-Force zu erraten, nutzt der Angreifer ein automatisiertes Tool, um CVE-2026-67279 auszunutzen. Das Tool sendet eine Abfolge von Netzwerkpaketen, die den Zustandsautomaten des Routers täuscht, einen administrativen Sitzungskanal zu öffnen, ohne nach einem Passwort zu fragen.
Innerhalb von Sekunden sendet der Angreifer einen Ausführungsbefehl, um ein neues, verstecktes Administratorkonto einzurichten. Er hat nun dauerhaften, lautlosen Zugriff auf deinen Router, kann den Internetverkehr deines Büros überwachen und nach verbundenen Dateiservern suchen, um diese mit Ransomware anzugreifen.
Passende Produkte
Wir empfehlen dieses Buch, weil es praktische Methodiken zur Überprüfung von Netzwerkgrenzen und zur Identifizierung genau der logischen Fehler bietet, die Angreifer in modernen Routern ausnutzen.
Network Security Assessment: Know Your Network
★★★★★ 4.6