MikroTrick (chain CVE-2026-67276 + CVE-2026-86060) jest potwierdzony jako aktywnie wykorzystywany — CERT Polska obserwował realne przejęcia RouterOS dostępnych przez SSH. 8 września Canadian Centre for Cyber Security (AV26-887) napisał, że open-source reporting wskazuje, iż CVE-2026-67276, CVE-2026-67277 i CVE-2026-86060 są wykorzystywane in the wild. Pozornie drobna różnica — dla jakości danych bardzo ważna.
Nie przepisuj scope
VE nie powinien automatycznie zapisać CVE-2026-67277 = confirmed exploited, jeśli primary evidence tego nie stwierdza. Sensowna hierarchia: (1) CERT Polska — odkrywca i źródło telemetry, (2) MikroTik bulletin — fixed versions, (3) Canadian Cyber Centre — wiarygodny agregator, (4) media. Dla statusu exploitation pierwsze źródło ma większą granularność. Zapis:
To dużo lepsze niż wspólny KEV=true/false dla całej grupy.
67277 nadal ma wysoki priorytet
Nawet bez potwierdzonego exploitation to unauthenticated state machine flaw w bandwidth-test (wyciek uninitialized kernel packet buffer, unsigned underflow, restart kernela) — a fixed versions są te same, co dla aktywnie wykorzystywanego MikroTrick. Status exploitation nie zmienia remediation targetu (natychmiastowy upgrade: 7.24.2 / 7.23.4 / 6.49.21 / właściwa branch), ale zmienia compromise assessment reasoning. I jak podkreśla CERT Polska: Flagged wykrywa tylko wybrane ślady — IOC absent != compromise absent.
Wniosek
Ten przypadek jest przykładem utraty granularności podczas agregacji: źródło wtórne może poprawnie ostrzegać o kampanii, a jednocześnie rozszerzyć zdanie o exploitation na CVE, którego primary source nie potwierdził osobno. VE przechowuje claim + source + timestamp + confidence + exact CVE scope, nie pojedynczy boolean.
Powiązane na blogu
- MikroTrick: chain i aktywna eksploatacja — potwierdzony 67276+86060
- OpenAgents: source precedence — konflikt źródeł, provenance
Źródła
- CERT Polska (05.09.2026) — cert.pl
- Canadian Centre for Cyber Security — AV26-887 (08.09.2026) — cyber.gc.ca
Nota redakcyjna: stan informacji 8 września 2026. CERT Polska potwierdza aktywną eksploatację chainu 67276+86060; Canadian Cyber Centre grupuje trzy CVE (dokłada 67277). Artykuł koncentruje się na source precedence i zachowaniu dokładnego CVE scope statusu exploitation.