Reklam Alanı
Siber Güvenlik
Siber Güvenlik

CISA Uyardı: MikroTik RouterOS'ta Kritik Pre-Auth RCE Açığı (CVE-2026-84411)

30 Eylül 2026 · 5 dk okuma · 4 okunma

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), dünya genelinde milyonlarca ağ cihazında çalışan MikroTik RouterOS işletim sisteminde kritik bir güvenlik açığına dikkat çeken bir uyarı yayımladı. CVE-2026-84411 olarak takip edilen ve CVSS ölçeğinde 9.8 gibi neredeyse en üst seviyeden bir puan alan bu açık, saldırganların hiçbir kimlik doğrulaması yapmadan, tek bir özel hazırlanmış HTTP isteğiyle cihaz üzerinde root yetkisiyle uzaktan kod yürütme (RCE) sağlamasına ya da cihazı hizmet veremez hale getirmesine (DoS) imkân tanıyor. Kurban şirket veya sektöre özgü bir olay söz konusu değil; bu bir ürün açığı ve etkisi, RouterOS çalıştıran her işletmeyi doğrudan ilgilendiriyor.

MikroTik RouterOS pre-auth RCE açığını temsil eden özgün terminal illüstrasyonu

Açığın Teknik Mekanizması: Integer Underflow

CISA'nın teknik analizine göre sorun, RouterOS'un web tabanlı yönetim arayüzünü (WebFig) sunan servisin HTTP istek gövdesini işleme biçiminde yatıyor. Kod, gelen isteğin uzunluk veya boyut bilgisini beklenenden küçük bir değerle işlediğinde bir integer underflow (tam sayı alt taşması) meydana geliyor. Bu durum, bellek üzerinde negatif olması gereken bir değerin devasa pozitif bir sayıya dönüşmesine yol açarak bellek sınırlarının dışına taşan okuma/yazma işlemlerine kapı aralıyor.

Bu tür bir hatanın kritik olmasının asıl nedeni, açığın kimlik doğrulama öncesinde (pre-auth) tetiklenebilmesi. Yani saldırganın cihazda geçerli bir kullanıcı adı, şifre veya API anahtarına ihtiyacı yok; yönetim arayüzüne ağ üzerinden erişebilmesi yeterli. Başarılı bir istismar sonucunda saldırgan, RouterOS'un çalıştığı en yüksek yetki seviyesi olan root ile komut çalıştırabiliyor; bu da cihazın tamamen ele geçirilmesi, trafiğin izlenmesi, ağ içine sıçrama (lateral movement) veya kalıcı arka kapı (backdoor) yerleştirilmesi anlamına geliyor.

CVSS 9.8 ve Gerçek Dünya Etkisi

CVSS v3.1 skorlama sisteminde 9.8 puan, "kritik" bandının neredeyse tavanına denk geliyor; bu puanı besleyen unsurlar arasında ağ üzerinden erişilebilirlik, düşük saldırı karmaşıklığı, kimlik doğrulama gerektirmemesi ve gizlilik/bütünlük/kullanılabilirlik üzerindeki tam etkisi yer alıyor. Pratikte bu, saldırganın internete açık herhangi bir RouterOS cihazını, otomatize tarama araçlarıyla dakikalar içinde bulup istismar edebileceği anlamına geliyor. CISA, henüz bu açığın aktif olarak istismar edildiğine dair bir kanıt bulunmadığını belirtiyor; ancak MikroTik cihazlarının geçmişte botnet operatörleri tarafından toplu şekilde ele geçirilmiş olması, bu açığın da kısa sürede otomatik istismar araçlarına dahil edilme riskini gündemde tutuyor.

MikroTik Cihazları Neden Özellikle Riskli?

MikroTik RouterOS, dünya genelinde özellikle internet servis sağlayıcıları (ISS'ler), kablosuz ağ operatörleri ve maliyet/performans dengesi gözeten küçük ve orta ölçekli işletmeler (KOBİ'ler) tarafından yoğun biçimde tercih ediliyor. Sorunu büyüten asıl etken, birçok kurulumda web tabanlı yönetim arayüzünün (WebFig) ya da API/Winbox portlarının, herhangi bir ek erişim kısıtlaması olmadan doğrudan genel internete açık bırakılması. Sonuç olarak, Shodan ve benzeri tarama servislerinde halihazırda yüz binlerce MikroTik cihazının yönetim arayüzü herkese açık durumda görünüyor.

Etkilenen Sürümler ve Yama Durumu

MikroTik'in yayımladığı bilgilere göre açık, RouterOS 7.24 öncesi tüm sürümleri etkiliyor. Şirket, kullanıcıları en az 7.23 (long-term/uzun destekli dal) veya 7.24.4 (stable/kararlı dal) sürümüne güncellemeye çağırıyor. CISA, federal kurumlar ve kritik altyapı işletmeleri başta olmak üzere tüm RouterOS kullanıcılarının bu güncellemeyi gecikmeksizin uygulamasını istiyor.

Öneriler

  • Acil güncelleme yapın: RouterOS'u derhal 7.23 (long-term) veya 7.24.4 (stable) ya da sonrasına yükseltin.
  • Yönetim arayüzünü internetten izole edin: WebFig, Winbox ve API portlarını asla doğrudan genel internete açmayın; bu arayüzlere yalnızca güvenli bir VPN veya yönetim VLAN'ı üzerinden erişim sağlayın.
  • Güvenlik duvarı kurallarını sıkılaştırın: Yönetim portlarına erişimi yalnızca bilinen/güvenilir IP adresleriyle sınırlayan firewall kuralları tanımlayın.
  • Varsayılan yapılandırmaları gözden geçirin: Kullanılmayan servisleri devre dışı bırakın, güçlü ve benzersiz yönetici parolaları kullanın.
  • Envanter çıkarın ve izleyin: Ağınızdaki tüm MikroTik cihazlarını tespit edin, sürüm bilgilerini toplu olarak denetleyin ve anormal yönetim arayüzü erişim loglarını izleyin.

İlgili Yazılar