최근 CISA KEV에 등재된 MikroTik RouterOS의 CVE-2026-86060 취약점은 조작된 사용자 이름으로 SSH 세션의 권한을 변조해 관리자 권한을 획득하게 만드는 치명적인 결함입니다. 다른 취약점과 조합되면 인증 없이 장치 전체를 내주는 심각한 위험이 따릅니다.
CVE-2026-86060 취약점 상세 분석 및 영향
CVE-2026-86060은 MikroTik RouterOS의 SSH 로그인 과정에서 허용되지 않는 문자로 시작하는 사용자 이름을 제대로 처리하지 못해 생긴 권한 변조 취약점입니다. 공격자가 특수하게 조작된 사용자 이름(crafted username)으로 접속을 시도하면 SSH 세션의 권한을 변조해 시스템 안에서 완전한 관리자 권한을 획득할 수 있습니다.
이 취약점은 단순한 권한 상승 수준이 아닙니다. 네트워크 게이트웨이 역할을 하는 라우터의 제어권을 통째로 잃게 만들기 때문입니다. 특히 외부로 노출된 SSH 서비스가 켜져 있는 환경이라면 공격자의 직접적인 표적이 되기 십상입니다.
CISA KEV 등재 및 실제 악용 사례 (MikroTrick)
미국 사이버보안 및 인프라 보안국(CISA)은 2026년 9월 10일 CVE-2026-86060을 알려진 악용 취약점(Known Exploited Vulnerabilities, KEV) 카탈로그에 공식 등재했습니다. KEV에 오른다는 건 이론적인 가능성을 넘어 실제 공격에 활발히 이용되고 있다는 뜻입니다. 2026년 9월 13일까지 조치를 마치라는 권고가 나와 있을 정도로 긴급한 상황입니다.
CERT Polska는 이 취약점을 이용한 실제 공격 체인에 ‘MikroTrick’이라는 이름을 붙였습니다. MikroTrick 공격은 단일 취약점 하나로 끝나지 않습니다. 공개된 여러 취약점을 체이닝(Chaining)해 공격 효율을 극대화하는 방식으로 진행됩니다.
취약점 조합 공격 체인과 CVE-2026-67277
MikroTrick 공격의 핵심은 CVE-2026-86060과 CVE-2026-67277 두 취약점의 조합입니다.
- CVE-2026-67277 분석: btest(bandwidth-test) 서비스에서 발생하는 취약점입니다. 인증되지 않은 연결이 로그인 이후 상태에 들어가게 만듭니다. 여기에 패킷 버퍼의 초기화되지 않은 데이터 유출과 크기 검증 과정의 정수 언더플로우(integer underflow) 결함이 겹치면 커널 메모리 정보 유출이나 시스템 재부팅을 유발하는 원격 서비스 거부(DoS) 공격으로 이어집니다.
- 공격 시너지: 공격자가 CVE-2026-67277으로 정보를 유출하거나 시스템 상태를 조작한 뒤, 여기에 CVE-2026-86060의 SSH 권한 변조 취약점까지 조합하면 결과가 치명적입니다.
- 최종 영향: 장비가 SSH 프로토콜로 원격 접근을 지원한다면 공격자는 별도의 인증 과정 없이도 해당 장치를 완전히 장악합니다.
탐지 지표 및 침해 사고 확인 방법
이미 공격을 받았거나 시도 흔적이 있는지 확인하려면 네트워크 관리자는 RouterOS 로그와 사용자 계정 목록을 즉시 점검해야 합니다. CERT Polska가 제시한 주요 침해 지표(IoC)는 다음과 같습니다.
- 로그 분석: RouterOS 시스템 로그에서 아래 패턴의 메시지가 발견되는지 확인하십시오.
login failure for user -2 from <ip> via sshuser <name> added by ssh:-2@<ip>
- 계정 점검: 관리자 권한 사용자 목록에
ops라는 이름의 계정이 생성되어 있다면 공격자가 권한 상승 후 만들어 둔 백도어 계정이라는 강력한 징후입니다.
버전별 대응 방안 및 업데이트 권고
MikroTik은 해당 취약점들을 해결한 패치 릴리즈를 모든 배포 채널에 내놓았습니다. 운영 중인 RouterOS 버전에 맞춰 즉시 최신 보안 업데이트를 적용하는 것이 먼저입니다.
취약점이 수정된 주요 버전 정보는 다음과 같습니다.
| 배포 채널/버전 유형 | 수정 버전 (Fixed Version) | 비고 |
|---|---|---|
| RouterOS v7 (Beta) | 7.25beta3 | 최신 베타 채널 업데이트 |
| RouterOS v7 (Stable) | 7.24.2 | 안정화 버전 업데이트 |
| RouterOS v7 (Stable) | 7.23.4 | 독립 분석 및 공식 패치 버전 |
| RouterOS v6 (Stable) | 6.49.21 | v6 레거시 버전 보안 패치 |
네트워크 관리자 조치 사항:
- 현재 운영 중인 RouterOS 버전을 확인해 위 표에 명시된 수정 버전보다 낮은 버전을 쓰고 있는지 체크하십시오.
- 가능한 한 빠르게 최신 패치 버전으로 업데이트를 마칩니다.
- 업데이트 전후로 SSH 서비스의 접근 제어 리스트(ACL)를 재검토해 불필요한 외부 노출을 최소화합니다.
- 앞서 언급한 로그 패턴과
ops계정 생성 여부를 전수 조사해 침해 여부를 판단하십시오.