Strona główna / Blog / MikroTik: provenance 67277

Blog · analiza

MikroTik: Canadian Cyber Centre sugeruje exploitation także CVE-2026-67277, a CERT Polska potwierdza tylko chain 67276+86060. Kiedy katalog wtórny rozszerza znaczenie źródła pierwotnego

MikroTrick (chain CVE-2026-67276 + CVE-2026-86060) jest potwierdzony jako aktywnie wykorzystywany — CERT Polska obserwował realne przejęcia RouterOS dostępnych przez SSH. 8 września Canadian Centre for Cyber Security (AV26-887) napisał, że open-source reporting wskazuje, iż CVE-2026-67276, CVE-2026-67277 i CVE-2026-86060 są wykorzystywane in the wild. Pozornie drobna różnica — dla jakości danych bardzo ważna.

CERT Polska (primary): potwierdzona aktywna eksploatacja dotyczy kombinacji 67276 + 86060. CVE-2026-67277 (bandwidth-test memory disclosure + kernel crash) jest opisane technicznie, ale nie potwierdzone osobno jako składnik obserwowanego takeover.
Canadian Cyber Centre (secondary): grupuje trzy CVE w jednym zdaniu o exploitation — prawdopodobnie skrót redakcyjny oparty na tym samym źródle, nie nowe evidence.

Nie przepisuj scope

VE nie powinien automatycznie zapisać CVE-2026-67277 = confirmed exploited, jeśli primary evidence tego nie stwierdza. Sensowna hierarchia: (1) CERT Polska — odkrywca i źródło telemetry, (2) MikroTik bulletin — fixed versions, (3) Canadian Cyber Centre — wiarygodny agregator, (4) media. Dla statusu exploitation pierwsze źródło ma większą granularność. Zapis:

67276: active_exploitation: confirmed (CERT Polska), role: chain component 86060: active_exploitation: confirmed (CERT Polska), role: chain component 67277: active_exploitation: reported_by_secondary_cert primary_confirmation: not established technical_exploitability: confirmed

To dużo lepsze niż wspólny KEV=true/false dla całej grupy.

67277 nadal ma wysoki priorytet

Nawet bez potwierdzonego exploitation to unauthenticated state machine flaw w bandwidth-test (wyciek uninitialized kernel packet buffer, unsigned underflow, restart kernela) — a fixed versions są te same, co dla aktywnie wykorzystywanego MikroTrick. Status exploitation nie zmienia remediation targetu (natychmiastowy upgrade: 7.24.2 / 7.23.4 / 6.49.21 / właściwa branch), ale zmienia compromise assessment reasoning. I jak podkreśla CERT Polska: Flagged wykrywa tylko wybrane ślady — IOC absent != compromise absent.

Wniosek

Ten przypadek jest przykładem utraty granularności podczas agregacji: źródło wtórne może poprawnie ostrzegać o kampanii, a jednocześnie rozszerzyć zdanie o exploitation na CVE, którego primary source nie potwierdził osobno. VE przechowuje claim + source + timestamp + confidence + exact CVE scope, nie pojedynczy boolean.

Powiązane na blogu

Źródła

  • CERT Polska (05.09.2026) — cert.pl
  • Canadian Centre for Cyber Security — AV26-887 (08.09.2026) — cyber.gc.ca

Nota redakcyjna: stan informacji 8 września 2026. CERT Polska potwierdza aktywną eksploatację chainu 67276+86060; Canadian Cyber Centre grupuje trzy CVE (dokłada 67277). Artykuł koncentruje się na source precedence i zachowaniu dokładnego CVE scope statusu exploitation.

Zapamiętaj jedno

To nie spór o wiarygodność Canadian Cyber Centre, lecz przykład utraty granularności podczas agregacji. Dojrzały VE przechowuje claim + source + timestamp + confidence + exact CVE scope, a nie pojedynczy boolean exploited dla całej grupy CVE.