CVE-2026-67276: MikroTik RouterOS SSH 제로데이, 라우터 점거 공격에서 악용됨

CVE-2026-67276: MikroTik RouterOS SSH 제로데이, 라우터 점거 공격에서 악용됨

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

MikroTik은 연구자들이 공격자가 인터넷에 노출된 라우터에 대해 높은 심각도의 SSH 인증 우회를 적극적으로 악용하고 있음을 확인한 후 긴급 RouterOS 보안 업데이트를 발표했습니다. CVE-2026-67276으로 추적되고 CVSS 척도에서 9.2로 평가된 이 결함은 공격자가 해당 사용자의 합법적인 RSA 개인 키를 소유하지 않고도 기존 RouterOS 사용자로 인증할 수 있게 합니다.

이 취약점은 별도의 SSH 권한 상승 약점인 CVE-2026-86060과 결합되면 상당히 더 위험해집니다. CERT Polska는 이 2단계 공격 체인을 MikroTrick 라고 명명했으며, 공격자들이 이를 사용하여 공용 네트워크에서 SSH 서비스에 접근 가능한 RouterOS 장치를 전체 관리 제어할 수 있음을 확인했습니다.

증거는 다음과 같이 착수된 공격이 2026년 9월 2일부터 시작되었음을 시사합니다. Mikrotik이 9월 3일 패치된 RouterOS 버전을 공개했을 때입니다. 성공적인 공격은 높은 권한의 계정을 생성하고, 장치 구성을 수정하며, 관리자가 적극적으로 조사하고 공격에 대응하기 전까지 계속되어 접근을 확립할 수 있습니다.

CERT Polska에 의해 공개된 MikroTrick 결함 의 광범위한 그룹은 SSH 서버 및 클라이언트 기능, 대역폭 테스트 서비스, X.509 인증서 검증 및 WebFig 관리 인터페이스에 영향을 미치는 여섯 개의 RouterOS 취약점을 포함합니다. 하지만 CVE-2026-67276과 CVE-2026-86060은 현재 활성 전체 장치 탈취 공격에서 입증된 조합을 형성합니다.

CVE-2026-67276 분석

이 취약점은 RouterOS가 SSH 인증 중 RSA 공개 키를 검증하는 방식에서 기원합니다. RouterOS는 권한 있는 사용자가 연결된 전체 공개 키를 비교하지 않았고, 대신 RSA 키의 일부만 충분히 검증하여 특별히 구성된 대체 키가 거부되어야 할 조건에서 수용되도록 허용했습니다.

CVE-2026-67276의 가장 중요한 세부사항은 공격자가 유효한 RouterOS 사용자 이름과 해당 사용자의 권한 있는 RSA SSH 키와 관련된 공개 모듈러스를 알고 있어야 한다는 것입니다. 그러면 공격자는 취약한 검증 프로세스를 통과하는 다른 키를 구성할 수 있으며, 해당하는 개인 키를 소유하지 않고도 인증할 수 있습니다.

이 결함의 성공적인 악용은 공격자에게 가장 취약한 계정에 할당된 동일한 RouterOS 권한을 제공합니다. 만약 대상 사용자가 이미 관리자 권한을 가지고 있다면, 이는 장치에 대한 상당한 제어를 직접적으로 제공할 수 있습니다. 사용자의 권한이 더 제한되어 있는 경우, 공격자는 이 결함을 CVE-2026-86060과 결합하여 추가 확장을 할 수 있습니다.

CVE-2026-86060은 금지된 문자가 시작되는 특수하게 제작된 SSH 사용자 이름을 부적절하게 처리하는 데에서 기원합니다. 결함은 SSH 세션과 관련된 RouterOS 정책 마스크를 조작하여 관리 권한 상승을 허용하여 전체 관리자 권한을 제공합니다. CERT Polska는 두 가지 약점을 함께 악용하면 SSH가 노출된 경우 RouterOS 장치의 인증되지 않은 탈취를 가능하게 한다고 확인했습니다.

이 체인은 유효한 관리자 비밀번호 또는 개인 SSH 키를 탈취할 필요를 제거하기 때문에 특별히 중요합니다. SSH 서비스에 접근할 수 있는 외부 행위자는 구성된 인증 시도에서 권한 있는 RouterOS 세션으로 이동하여 관리 작업을 수행할 수 있습니다.

관측된 공격에서 MikroTik RouterOS를 악용하려는 시도는 인터넷에 SSH를 직접 공개하는 장치에 집중되었습니다. MikroTik은 기본 가정 구성이 즉시 노출되는 경우는 적지만, 공용 SSH를 활성화하거나 방화벽 규칙을 변경한 관리자는 상당히 더 큰 위험에 직면할 수 있다고 언급합니다.

CVE-2026-67276은 다음의 RouterOS 릴리스 범위에 영향을 미칩니다:

  • RouterOS 7.24 버전부터 7.24.2 이전 버전까지
  • RouterOS 7.0.0 버전부터 7.23.4 이전 버전까지
  • RouterOS 6.0.0 버전부터 6.49.21 이전 버전까지

CERT Polska는 이 취약점을 CWE-347: 잘못된 암호 서명 검증으로 분류했습니다. 동일한 연구에서 공개된 여섯 개의 RouterOS 보안 문제는 모두 넓게 영향을 받은 릴리스 범위를 공유합니다.

이 취약점은 CERT Polska가 MikroTik과의 조정을 통해 수행한 보안 연구의 일환으로 발견되었습니다. 연구자들은 AI 모델로 지원되는 에이전트 기반 실험실 환경을 사용하여 RouterOS 구성 요소를 분석하고, 소프트웨어 버전을 비교하며, 프로토콜 상태를 모델링하고, 실제 테스트 시스템에 대해 가설을 검증했습니다. 각 발견 사항은 공개 전 수동 및 반복 테스트를 통해 확인되었습니다.

정확한 비공개 발견 날짜는 발표되지 않았습니다. MikroTik은 보안 수정 사항을 2026년 9월 3일에 발표했으며, CERT Polska는 9월 5일 취약점에 대한 기술 정보를 발표하고 CVE를 할당했습니다. 실제 증거는 공격자들이 이미 9월 2일에 이 체인을 악용하고 있음을 나타내며, 이를 통해 제로데이 특성을 부여합니다.

연구자들은 성공적인 공격이 82.192.72[.]4에서 시작되었음을 확인했으며, 착수를 함께한 공격 시도는 103.102.31[.]18과 함께 발생했습니다. 관측된 경우는 매우 권한 있는 RouterOS 사용자라는 ops의 사용자를 생성했습니다.

또한, Security Affairs는 82.192.72[.]4에서 MIPS BusyBox 이진 파일과 ftpsrv.py, launch.sh, serve.py라는 파일을 호스팅하는 인프라를 보고했습니다. 가용한 증거는 활동을 명명된 위협 그룹과 연결하거나 손상된 라우터가 봇넷, 프록시 네트워크, 첩보 인프라 또는 다른 운영에 조립되고 있는지를 아직 입증하지 못했습니다.

관측된 공격 체인은 RouterOS 로그 및 구성 이력에 특히 유용한 아티팩트를 남깁니다. 착수 단계에서 실패한 시도는 다음과 유사한 항목을 생성할 수 있습니다:

ssh를 통해 <ip>에서 사용자 -2의 로그인 실패

성공적인 활동은 다음과 같이 나타날 수 있습니다:

ssh:-2@<ip>에 의해 사용자 <name> 추가됨

-2 문자열은 일반적인 RouterOS 사용자 이름이 아니며 권한 변조 단계의 악용과 관련되었기 때문에 특별히 의심스럽습니다.

공공용 CVE-2026-67276 PoC은 이제 SSH 인증 약점의 제어된 실험실 테스트를 위해 등장했습니다. 그 가용성은 독립적인 결함 재현의 장벽을 더욱 낮추며, 스캔 및 착수가 보다 널리 퍼지기 전에 패치할 필요성을 강조합니다.

현재 유용한 CVE-2026-67276 IOC로는 두 개의 관측된 소스 IP 주소, 비정상적인 -2 SSH 사용자 이름, ops 계정, 그리고 ssh:-2@<IP>로 귀속된 구성 변경이 포함됩니다. Security Affairs는 또한 관련 공격자 인프라에서 복구된 여러 파일의 해시 값을 발표했습니다.

CVE-2026-67276 완화

MikroTik과 CERT Polska는 즉시 RouterOS를 업그레이드하는 것을 권장합니다. 수정 사항은 다음에서 사용할 수 있습니다:

  • RouterOS 7.25 beta 3 이상
  • RouterOS 7.24.2 이상
  • RouterOS 7.23.4 이상
  • RouterOS 6.49.21 이상

MikroTik은 이후 IPv6 DHCP 회귀가 7.23.4에서 발견된 후 RouterOS 7.23.5 를 출시했습니다. 따라서 장기 7.23 분기를 사용하는 조직은 7.23.4에 의도적으로 멈추지 않고 최신 이용 가능한 유지보수 빌드를 사용해야 합니다.

업데이트 후, RouterOS는 승인되지 않은 구성 변화의 선택된 알려진 지표에 대한 시작 검사를 수행합니다. 의심스러운 수정 사항이 감지되면 장치는 Flagged 상태로 지정되며, 관련 구성 항목이 비활성화 될 수 있으며, 시스템 로그에 중요한 경고가 기록됩니다.

관리자는 다음을 통해 이 상태를 검사할 수 있습니다:

/system/device-mode/print

Flagged 결과는 장치가 손상되었을 가능성이 있음을 증거로 취급해야 합니다. 그러나 MikroTik과 CERT Polska 모두 Flagged 표시가 없다고 해서 라우터가 깨끗하다는 것을 증명하지는 못합니다라고 강조합니다. 왜냐하면 해당 메커니즘은 선택된 알려진 아티팩트만 감지하기 때문입니다.

따라서 CVE-2026-67276 감지는 패치 확인과 로그 검토, 구성 검사, 최근 생성된 계정 및 관리 변경 사항 분석과 결합되어야 합니다.

To CVE-2026-67276 악용이나 관련 MikroTrick 활동을 탐지하려면 방어자들은 다음을 찾아봐야 합니다:

  • ssh 거절을 통한 사용자 -2에 대한 로그인 실패
  • ssh:-2@<IP>에 의해 귀속된 관리 작업
  • ops라는 예상치 못한 관리자 계정
  • 82.192.72[.]4를 포함한 연결
  • 103.102.31[.]18을 포함한 연결
  • 새로 추가되거나 수정된 SSH 공개 키
  • 알 수 없는 사용자나 변경된 사용자 권한
  • 예상치 못한 RouterOS 스크립트
  • 의심스러운 스케줄러 작업
  • 새로 활성화된 프록시나 터널
  • 설명되지 않은 방화벽 또는 NAT 수정
  • 관리자가 생성하지 않은 패킷 스니핑 또는 트래픽 포워딩 구성
  • SSH 활동 후 다른 예상치 못한 구성 변경

관리자가 즉시 패치할 수 없는 경우, CERT Polska는 외부에 노출된 서비스 비활성화나 이를 신뢰할 수 있는 관리 네트워크로만 제한할 것을 권장합니다. 이는 특히 SSH, WWW/WWW-SSL, 대역폭 테스트 서버.

에 적용됩니다. 패치되지 않은 장치는 미신뢰 시스템을 향한 SSH나 TLS 연결을 시작하지 않도록 주의해야 합니다. CERT Polska는 다른 연구에서 공개된 취약점들이 RouterOS 클라이언트 측 신뢰와 프로토콜 처리에 영향을 미치기 때문에 업데이트가 설치될 때까지 RouterOS의 내장된 /system ssh 및 /system ssh-exec 클라이언트를 피할 것을 특히 권장합니다.

이러한 조치는 노출을 줄여주지만 공급업체 업데이트를 대체하지는 않습니다.

로그, Flagged 상태, 알 수 없는 ops 계정 또는 기타 구성 증거가 손상을 시사할 경우, 관리자는 해당 라우터를 공격자의 완전한 통제 하에 있는 것으로 취급해야 합니다. 영향을 받은 장치는 격리되어야 하며, 복구하기 전에 관련 로그 및 구성 증거가 보존되어야 합니다.

CERT Polska는 그 후 장치를 공장 설정 으로 복원하고 신뢰할 수 있으며 확인된 소스로부터 구성을 재구축할 것을 권장합니다. 관리자들은 잠재적으로 손상될 수 있는 라우터에서 생성된 백업을 단순 복원하지 말아야 합니다. 왜냐하면 악성 사용자, 스크립트, SSH 키, 스케줄러 항목, 프록시, 터널이 다시 도입될 수 있기 때문입니다.

손상된 장치에 노출되었거나 저장된 모든 비밀번호, SSH 키, API 자격증명, VPN 비밀 및 기타 인증 자료도 회전해야 합니다.

CVE-2026-67276 완화 우선순위는 특히 9월 3일 이전에 SSH를 공공 인터넷에 노출한 라우터에 대해 특히 높습니다. 공격이 보안 업데이트가 공개되기 전에 시작되었으므로, 그 시스템을 패치하는 것은 단순한 예방 유지보수가 아닌 회고적 조사가 동반되어야 합니다.

FAQ

CVE-2026-67276은 무엇이며 어떻게 작동합니까?

CVE-2026-67276은 MikroTik RouterOS에서의 높은 심각도의 SSH 공개 키 인증 우회입니다. RouterOS는 인증 중 권한 있는 RSA 공개 키를 완전히 비교하지 못했습니다. 유효한 사용자 이름과 권한 있는 키의 공개 모듈러스를 알고 있는 공격자는 RouterOS가 잘못 수락하는 다른 키를 구성할 수 있으며, 합법적인 개인 키를 소유하지 않고도 SSH 로그인을 허용합니다. 결과적으로 제공되는 권한은 대상 사용자의 권한과 일치합니다.

CVE-2026-67276은 언제 처음 발견되었습니까?

정확한 비공개 발견 날짜는 공개되지 않았습니다. CERT Polska는 RouterOS 보안 연구 중에 이 문제를 발견하고 Mikrotik과 조정했으며 수정을 수행했습니다. Mikrotik은 2026년 9월 3일에 패치된 버전을 발표했고, CERT Polska는 9월 5일에 취약점을 공개적으로 발표했습니다. 증거로 볼 때 악용이 최소한 9월 2일부터 이미 발생하고 있음을 보여줍니다.

CVE-2026-67276이 시스템에 미치는 영향은 무엇입니까?

성공적인 악용은 공격자가 사용자의 개인 RSA 키를 모르고도 권한 있는 SSH 사용자를 가장할 수 있게 합니다. 공격자는 해당 계정의 권한을 이어받습니다. CVE-2026-86060과 연결될 때, 이 공격은 사전 인증 없이 전체 RouterOS 관리자 액세스를 제공하여 사용자, SSH 키, 방화벽 규칙, 스크립트, 프록시, 터널 및 다른 장치 구성을 수정 가능합니다.

CVE-2026-67276이 2026년에도 여전히 영향을 줄 수 있습니까?

예. 9월 보안 업데이트를 받지 않았거나 영향을 받는 릴리스를 실행 중인 RouterOS 설치는 여전히 취약합니다. 공공 인터넷에서 SSH가 접근 가능한 장치는 CERT Polska가 마이크로트릭 체인에 대한 적극적인 착수를 확인했으므로 가장 즉각적인 위험에 직면합니다.

CVE-2026-67276로부터 어떻게 보호할 수 있습니까?

즉시 RouterOS 7.24.2, 최신 7.23 장기 릴리스, 6.49.21, 7.25 베타 3이거나 배포에 적합한 업데이트된 버전으로 업그레이드하십시오. SSH 및 기타 관리 서비스를 신뢰할 수 있는 네트워크로 제한하고, Flagged 상태와 로그를 검사하며, 알 수 없는 사용자 및 구성 변경 사항을 검색하고, 손상 증거가 있는 장치를 공장 초기화 및 재구성하십시오.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.

More 최신 위협 Articles