Banda Aceh-CSIRT mengimbau seluruh Perangkat Daerah di lingkungan Pemerintah Kota Banda Aceh yang menggunakan MikroTik RouterOS untuk segera melakukan pemeriksaan dan pembaruan terhadap kerentanan CVE-2026-67279 dan CVE-2026-86060. Kedua kerentanan ini membentuk rantai eksploitasi (exploit chain) yang disebut sebagai MikroTrick. Rantai kerentanan ini memiliki tingkat risiko Critical dengan skor 9.2, dan memungkinkan penyerang mengambil alih router secara penuh tanpa perlu proses autentikasi.
Ikhtisar
Rantai eksploitasi ini melibatkan dua kerentanan berisiko tinggi pada layanan SSH perangkat MikroTik RouterOS:
- CVE-2026-67279: Merupakan kerentanan pada penanganan status SSH RouterOS (Improper Enforcement of Behavioral Workflow). Kerentanan ini memungkinkan unauthenticated attacker (penyerang tanpa autentikasi) untuk melewati tahapan autentikasi tertentu dan berhasil membuka session channel. Kondisi ini menyebabkan penyerang dapat mencapai fungsionalitas yang seharusnya diakses hanya setelah proses autentikasi selesai.
- CVE-2026-86060: Merupakan kerentanan Argument Injection pada proses login SSH RouterOS. Penyerang dapat membuat username secara khusus untuk memanipulasi policy mask dan mendapatkan peningkatan hak istimewa (privilege).
Kombinasi dari kedua celah tersebut (MikroTrick) membuat penyerang dapat mengeksploitasi router dari jarak jauh tanpa memerlukan password, SSH key, atau menyelesaikan proses login terlebih dahulu.
Dampak
Eksploitasi yang berhasil dapat memberikan konsekuensi sebagai berikut:
- Eskalasi hak akses hingga mencapai tingkat full administrative access.
- Pengambilalihan perangkat router secara utuh (take over) tanpa menggunakan password maupun SSH key yang valid.
- Manipulasi penuh terhadap konfigurasi sistem, kebijakan routing, dan keamanan jaringan.
Sistem yang Terdampak
| Produk | Versi Terdampak | Versi Perbaikan |
|---|---|---|
| MikroTik RouterOS (v6 branch) | Sebelum 6.49.21 | 6.49.21 |
| MikroTik RouterOS (v7 branch) | Sebelum 7.23.4 | 7.23.4 |
| MikroTik RouterOS (v7 branch) | Sebelum 7.24.2 | 7.24.2 |
Detail Teknis
Secara konseptual, kerentanan ini berakar pada kelemahan struktural. CVE-2026-67279 diidentifikasi sebagai CWE-841 (Improper Enforcement of Behavioral Workflow), di mana sistem mendukung sesi yang mewajibkan lebih dari satu tindakan, namun tidak memastikan setiap tindakan dilakukan sesuai urutan. Setelah sesi tanpa autentikasi terbuka, penyerang memanfaatkan CVE-2026-86060 yang berstatus CWE-88 (Argument Injection). Layanan SSH RouterOS terbukti membuat string command tanpa memisahkan secara benar argumen atau pembatas dari input username. Kegagalan netralisasi pemisah argumen ini menghasilkan eksekusi parameter tak terduga yang meningkatkan kewenangan profil pengguna secara instan.
Rekomendasi
- Lakukan pembaruan. Segera upgrade perangkat RouterOS ke versi patch resmi terbaru (6.49.21, 7.23.4, dan 7.24.2 atau yang lebih baru) sesuai dengan branch yang digunakan.
- Batasi paparan jaringan. Batasi layanan SSH agar hanya bisa diakses dari trusted network (jaringan terpercaya) atau IP address yang telah ditentukan secara spesifik. Hindari mengekspos SSH maupun management interface langsung ke internet.
- Gunakan VPN. Jika administrasi jarak jauh diperlukan, gunakan VPN seperti WireGuard sebagai gerbang akses manajemen. Jangan membuka management port ke jaringan publik.
- Tinjau ulang konfigurasi (Pasca-Update). Periksa status Flagged pada RouterOS. Lakukan peninjauan konfigurasi untuk mendeteksi unknown users, scripts, scheduler tasks, proxy, atau tunnels tak berizin.
-
Periksa audit log. Lakukan penelusuran log untuk mencari indikator eksploitasi, seperti login failure untuk pengguna
2atau indikasi pembuatan penggunaopsdengan privilege tinggi. - Tindakan respons peretasan. Jika ditemukan indikasi kompromi, segera isolasi perangkat. Simpan catatan konfigurasi dan log untuk investigasi insiden. Lakukan instalasi ulang (factory reset/rebuild) dari data konfigurasi yang diyakini aman dan segera ganti seluruh kredensial serta SSH key yang berpotensi terekspos.
Perangkat Daerah yang menggunakan MikroTik RouterOS dan membutuhkan pendampingan teknis terkait pembaruan, perlindungan (hardening), maupun pemeriksaan indikasi kompromi dapat menghubungi Banda Aceh-CSIRT melalui kanal pelaporan resmi.
Referensi
- ID-SIRTII/CC — Security Advisory MikroTik RouterOS CVE-2026-67279 & CVE-2026-86060
- CVE-2026-67279 — https://nvd.nist.gov/vuln/detail/cve-2026-67279
- CVE-2026-86060 — https://nvd.nist.gov/vuln/detail/cve-2026-86060
- CERT.PL — https://cert.pl/en/posts/2026/09/mikrotik-routeros-cve
- The Hacker News — https://thehackernews.com/2026/09/mikrotrick-chain-let-attackers-take.html