MikroTik RouterOS Kritik Güvenlik Açığı: Güncelleme, Flagged
Flagged Kontrolü
MikroTik, Eylül 2026 içerisinde RouterOS işletim sistemini etkileyen önemli bir güvenlik açığı için tüm aktif sürüm kanallarında güvenlik güncellemeleri yayınladı.
MikroTik tarafından yapılan açıklamaya göre güvenlik açığı için düzeltilmiş sürümler:
- RouterOS 7.25 beta 3
- RouterOS 7.24.2
- RouterOS 7.23.4
- RouterOS 6.49.21
ve bu sürümlerin daha yeni versiyonlarıdır. MikroTik, açığın ayrıntılarını başlangıçta kamuya açık olarak paylaşmamakla birlikte, güncelleme sonrasında cihazın daha önce ele geçirilmiş olup olmadığını kontrol eden yeni mekanizmanın devreye girdiğini belirtiyor.
Bu nedenle konu yalnızca "RouterOS'u güncelleyin" şeklinde değerlendirilmemelidir.
Özellikle yönetim servisleri internet üzerinden erişilebilen MikroTik cihazlarda;
- RouterOS sürümünün kontrol edilmesi,
- Güvenlik güncellemesinin uygulanması,
- Güncelleme sonrasında cihazın Flagged durumunun kontrol edilmesi,
- Şüpheli kullanıcı, script ve yapılandırmaların incelenmesi,
- Gerekirse yönetim servislerinin internet erişiminin kapatılması,
- Şüpheli durum tespit edilmişse parolaların değiştirilmesi
gerekmektedir.
Bu makalede tüm süreci adım adım açıklıyoruz.
1. Güvenlik açığı neden önemli?
MikroTik'in 3 Eylül 2026 tarihli resmi güvenlik duyurusunda, RouterOS içerisinde önemli bir güvenlik açığı bulunduğu ve düzeltmenin tüm aktif sürüm kanallarında yayınlandığı belirtiliyor.
MikroTik ayrıca standart ev kullanıcılarının ve varsayılan yapılandırmaların doğrudan risk altında olmadığını; ancak tüm kullanıcıların güncelleme yapmasını tavsiye ettiğini açıklıyor.
Bununla birlikte kurumsal ağlarda, ISP altyapılarında, veri merkezlerinde ve özellikle internet üzerinden yönetim erişimi bulunan MikroTik cihazlarda konu çok daha ciddi değerlendirilmelidir.
MikroTik'in dokümantasyonunda "admin port" kavramı yalnızca Winbox ile sınırlı değildir.
Aşağıdaki servisler yönetim erişimi sağlayabilir:
- Winbox – TCP/8291
- SSH – TCP/22
- Telnet – TCP/23
- WebFig HTTP – TCP/80
- WebFig HTTPS – TCP/443
- API – TCP/8728
- API-SSL – TCP/8729
MikroTik, bu servislerin /ip service bölümünden yönetilebildiğini belirtiyor.
Dolayısıyla yalnızca "Winbox portunu değiştirdim" demek güvenlik açısından yeterli değildir.
2. Öncelikle RouterOS sürümünüzü kontrol edin
Winbox üzerinden:
System → Packages
menüsüne girerek mevcut RouterOS sürümünü görebilirsiniz.
Terminal üzerinden ise:
/system resource print
komutunu kullanabilirsiniz.
Örneğin:
version: 7.24.1
gibi bir çıktı görüyorsanız cihazınız güvenlik düzeltmesini içeren sürüme henüz güncellenmemiştir.
3. Güvenli RouterOS sürümleri hangileri?
MikroTik'in resmi güvenlik duyurusunda düzeltmenin bulunduğu minimum sürümler aşağıdaki şekilde açıklanmıştır:
| RouterOS Dalı | Güvenlik düzeltmesi |
|---|---|
| RouterOS 7.25 | 7.25 beta 3 |
| RouterOS 7.24 | 7.24.2 |
| RouterOS 7.23 | 7.23.4 |
| RouterOS 6 | 6.49.21 |
Ancak burada önemli bir ayrım bulunmaktadır.
MikroTik tarafından 7.23 Long-term kanalı için 7.23.5 sürümü de yayınlanmıştır. RouterOS 6 için ise 6.49.21 Long-term sürümü yayınlanmıştır. MikroTik ayrıca RouterOS v6'nın artık aktif olarak geliştirilen ana dal olmadığını ve mümkün olduğunda RouterOS v7'ye geçilmesini tavsiye etmektedir.
Önerimiz
Mümkün olan cihazlarda:
RouterOS v7 → güncel Stable/Long-term sürüm
tercih edilmelidir.
RouterOS v6 kullanmaya devam etmek zorunda olan cihazlarda ise en azından:
6.49.21 veya üzeri
kullanılmalıdır.
4. Güncelleme öncesinde mutlaka yedek alın
Güvenlik güncellemesi kritik olsa da, üretim ortamındaki bir router üzerinde güncelleme yapmadan önce mevcut yapılandırmanın yedeğini almak önemlidir.
MikroTik de RouterOS güncellemesinden önce backup/export alınmasını, yedeğin cihaz dışında saklanmasını ve cihazın güncelleme sırasında enerjisinin kesilmemesini öneriyor.
Winbox:
Files → Backup
ve ayrıca mümkünse:
Terminal → Export
kullanılabilir.
Örnek:
/export file=before-security-update
Böylece hem binary backup hem de okunabilir RouterOS yapılandırma çıktısı saklanabilir.
5. RouterOS nasıl güncellenir?
Yöntem 1 – Winbox / WebFig üzerinden
Winbox'ta:
System → Packages → Check For Updates
seçeneğine girin.
Yeni sürüm bulunuyorsa:
Download & Install
seçeneği kullanılabilir.
RouterOS paketi indirildikten sonra cihaz yeniden başlatılır ve güncelleme uygulanır. MikroTik'in dokümantasyonunda bu yöntemin router'ın kendisi üzerinden MikroTik sunucularına HTTPS bağlantısı kurduğu belirtilmektedir.
Yöntem 2 – Terminal üzerinden
RouterOS terminalinde:
/system package update check-for-updates
ile güncelleme kontrol edilebilir.
Daha sonra:
/system package update install
komutu ile güncelleme başlatılabilir.
Üretim cihazlarında güncelleme öncesinde mutlaka bakım penceresi ve erişim planı oluşturulmalıdır.
6. Güncellemeden sonra sadece sürümü kontrol etmeyin
Bu güvenlik güncellemesinin en önemli noktalarından biri burasıdır.
MikroTik, RouterOS güncellemesi sonrasında cihazın daha önce ele geçirilmiş olup olmadığını analiz eder.
Şüpheli bir yapılandırma veya sistem üzerinde yetkisiz değişiklik tespit edilirse cihaz Flagged durumuna geçirilebilir.
MikroTik'in Device Mode dokümantasyonuna göre RouterOS başlangıç sırasında yapılandırmayı analiz eder ve şüpheli bir yapılandırma tespit ederse ilgili şüpheli yapılandırmayı devre dışı bırakarak:
flagged: yes
durumuna geçebilir.
7. Flagged durumu nasıl kontrol edilir?
Winbox üzerinden:
System → Device Mode
bölümüne bakabilirsiniz.
Terminal üzerinden:
/system device-mode print
komutunu çalıştırabilirsiniz.
Normal durumda:
flagged: no
görülmesi beklenir.
Örneğin:
mode: advanced
flagged: no
flagging-enabled: yes
şeklinde bir çıktı normal kabul edilir.
Ancak:
flagged: yes
görüyorsanız konu artık yalnızca bir RouterOS güncellemesi değildir.
8. Log bölümünde "device has been Flagged" mesajı varsa ne yapılmalı?
MikroTik'in resmi açıklamasına göre güncelleme sonrasında RouterOS cihazın ele geçirilmiş olduğunu düşünürse bunu Log bölümüne kritik kayıt olarak yazacaktır.
Winbox:
Log
bölümünde aşağıdaki ifadeye benzer bir kayıt aranmalıdır:
critical
device has been Flagged
Bu mesaj görülüyorsa:
Cihazın ele geçirilmiş olabileceği varsayılmalıdır.
MikroTik'in resmi dokümantasyonu da Flagged durumunda cihazın tamamen denetlenmesini ve bilinmeyen yapılandırmaların kontrol edilmesini açıkça önermektedir.
9. Flagged cihazda hangi kontroller yapılmalı?
İlk yapılması gereken işlem hemen Flagged durumunu kaldırmak değildir.
Öncelikle cihazın yapılandırması incelenmelidir.
Kullanıcı hesaplarını kontrol edin
Terminal:
/user print detail
Aktif kullanıcı oturumlarını görmek için:
/user active print
MikroTik'in kullanıcı dokümantasyonuna göre aktif kullanıcı listesinde kullanıcı adı, kaynak IP adresi, erişim yöntemi ve bağlantı zamanı gibi bilgiler görülebilir.
Tanımadığınız bir kullanıcı varsa özellikle incelenmelidir.
10. Script'leri kontrol edin
RouterOS üzerinde çalışan script'ler saldırganların kalıcılık sağlamasında kritik öneme sahip olabilir.
Kontrol:
/system script print detail
Burada tanımadığınız script'leri inceleyin.
Özellikle;
- Sonradan eklenmiş scriptler,
- Şüpheli isimler,
fetchkullanan scriptler,- Uzak bir sunucuya bağlantı kuran scriptler,
- Kullanıcı oluşturan scriptler,
- Scheduler tarafından otomatik çalıştırılan scriptler
dikkatle incelenmelidir.
MikroTik dokümantasyonunda /system script altında bulunan script'lerin scheduler, Netwatch veya başka mekanizmalar tarafından otomatik çalıştırılabileceği belirtilmektedir.
11. Scheduler kayıtlarını kontrol edin
Aşağıdaki komutla scheduler kayıtlarını görebilirsiniz:
/system scheduler print detail
Tanımadığınız veya ne yaptığını bilmediğiniz bir scheduler varsa çalıştırdığı script ile birlikte incelenmelidir.
Scheduler mekanizması belirli zamanlarda veya belirli aralıklarla script çalıştırabildiği için, saldırganın sistem üzerinde kalıcı olmasını sağlayabilecek önemli noktalardan biridir.
12. RouterOS servislerini kontrol edin
Şu komut kullanılabilir:
/ip service print
Burada özellikle aşağıdaki servisleri kontrol edin:
telnet
ftp
www
ssh
www-ssl
winbox
api
api-ssl
Kullanılmayan servisler kapatılmalıdır.
Örneğin:
/ip service disable telnet,ftp,www,api
MikroTik de üretim ortamlarında kullanılmayan servislerin kapatılmasını ve yönetim servislerinin güvenilir IP adresleriyle sınırlandırılmasını tavsiye etmektedir.
13. Winbox ve SSH erişimini internetten açık bırakmayın
En önemli güvenlik önlemlerinden biri yönetim erişimini sadece güvenilir ağlardan kabul etmektir.
Örneğin:
/ip service set winbox address=192.168.88.0/24
şeklinde Winbox erişimi belirli bir ağ ile sınırlandırılabilir.
Ancak MikroTik'in de belirttiği gibi dış veya güvenilmeyen ağlardan erişimi engellemek için firewall kullanılması daha doğru yaklaşımdır.
Özellikle ISP ve kurumsal ağlarda yönetim erişiminin:
Internet → Router
şeklinde doğrudan açık olması yerine;
Internet → Firewall/VPN → Management Network → MikroTik
şeklinde tasarlanması önerilir.
14. RouterOS Firewall ile yönetim erişimini sınırlandırın
Örneğin yalnızca belirli bir yönetim ağı üzerinden Winbox ve SSH erişimine izin verilebilir.
Örnek yapılandırma:
/ip firewall filter
add chain=input connection-state=established,related,untracked action=accept
add chain=input connection-state=invalid action=drop
add chain=input protocol=tcp dst-port=8291 src-address=192.168.88.0/24 action=accept comment="Allow Winbox from Management"
add chain=input protocol=tcp dst-port=22 src-address=192.168.88.0/24 action=accept comment="Allow SSH from Management"
add chain=input action=drop comment="Drop other input traffic"
Dikkat: Bu örnek yapılandırma doğrudan her MikroTik cihazına uygulanmamalıdır.
Mevcut firewall kurallarınız, WAN interface'iniz, management VLAN'ınız, VPN yapınız ve servisleriniz kontrol edilerek uyarlanmalıdır.
MikroTik'in güvenlik dokümantasyonu da public interface üzerinden yalnızca gerekli erişimlere izin verilmesini ve geri kalan bağlantıların firewall tarafından engellenmesini önermektedir.
15. Flagged durumunu nasıl kaldırırım?
MikroTik Device Mode dokümantasyonunda Flagged durumundan çıkmak için:
/system/device-mode/update flagged=no
komutu belirtilmektedir.
Ancak bu komut ilk yapılacak işlem değildir.
MikroTik özellikle Flagged durumunda:
cihazın ele geçirilmiş olduğu varsayılmalı ve tüm yapılandırma denetlenmelidir.
ifadesine karşılık gelen bir güvenlik yaklaşımı öneriyor. Şüpheli yapılandırmalar temizlendikten sonra Flagged durumu kaldırılmalıdır.
Komut çalıştırıldığında fiziksel butona basılması veya cihazın fiziksel olarak yeniden başlatılması gerekebilir. Sanal makine üzerinde ise hard reboot gerekebilir.
16. Flagged durumundan sonra parolaları değiştirin
Eğer cihaz Flagged durumuna geçmişse veya yetkisiz erişim şüphesi varsa:
- RouterOS kullanıcı parolaları,
- Yönetici hesapları,
- API kullanıcıları,
- RADIUS üzerinden kullanılan yönetim hesapları,
- İlgili VPN hesapları,
- Cihaz üzerinden kullanılan diğer kimlik bilgileri
gözden geçirilmelidir.
MikroTik de Flagged durumunda tam denetim sonrasında sistem parolalarının değiştirilmesini ve RouterOS'un güncel sürüme yükseltilmesini önermektedir.
17. Güncelleme sonrasında Flagged görünmüyorsa güvende miyim?
Flagged: no görülmesi olumlu bir işarettir ancak tek başına "cihaz kesinlikle ele geçirilmedi" anlamına gelmemelidir.
MikroTik açıkça, Flagged durumu oluşmamış olsa dahi güncelleme sonrasında;
- bilinmeyen kullanıcıların,
- bilinmeyen script'lerin,
- bilinmeyen yapılandırma değişikliklerinin
kontrol edilmesini tavsiye etmektedir.
Bu nedenle özellikle internet üzerinden yönetim erişimi bulunan cihazlarda güncelleme sonrasında kısa bir güvenlik denetimi yapılması iyi bir uygulamadır.
18. İnternete açık MikroTik cihazlarda ayrıca ne yapılmalı?
Güvenlik güncellemesi uygulandıktan sonra aşağıdaki yapılandırma gözden geçirilmelidir:
Yönetim erişimi
- Winbox WAN'dan açık mı?
- SSH WAN'dan açık mı?
- WebFig WAN'dan açık mı?
- API/API-SSL WAN'dan açık mı?
- Telnet veya FTP açık mı?
Kullanıcılar
- Tanınmayan kullanıcı var mı?
- Kullanıcıların yetki seviyeleri doğru mu?
- Aktif oturumlarda bilinmeyen IP adresleri var mı?
Otomasyon
/system script/system scheduler/tool netwatch
kontrol edilmeli.
Firewall
- WAN → Router input erişimleri kontrol edilmeli.
- Yönetim portları sadece güvenilir kaynaklardan erişilebilir olmalı.
- Gereksiz servisler kapatılmalı.
MikroTik'in kendi güvenlik rehberinde de kullanılmayan servislerin kapatılması, yönetim erişiminin sınırlandırılması, MAC-Winbox/MAC-Telnet gibi yönetim yöntemlerinin production ağlarda kısıtlanması ve gerekli olmayan servislerin devre dışı bırakılması tavsiye edilmektedir.
19. ISP ve kurumsal ağlar için önerilen yaklaşım
Çok sayıda MikroTik cihaz yöneten ISP, sistem entegratörü ve kurumsal IT ekipleri için bu işlemin tek tek cihazlara bağlanarak yapılması yerine merkezi bir kontrol süreci oluşturulması daha sağlıklıdır.
Önerilen süreç:
1. Cihaz envanterini çıkar
↓
2. RouterOS sürümlerini kontrol et
↓
3. Internet'e açık yönetim servislerini tespit et
↓
4. Kritik cihazları önceliklendir
↓
5. Backup / Export al
↓
6. RouterOS güvenlik güncellemesini uygula
↓
7. Cihazın yeniden başlamasını doğrula
↓
8. RouterOS sürümünü kontrol et
↓
9. Device Mode → Flagged kontrolü
↓
10. Log → critical kayıtlarını kontrol et
↓
11. User / Script / Scheduler denetimi
↓
12. Şüpheli kayıtları temizle
↓
13. Parolaları değiştir
↓
14. Yönetim erişimini firewall/VPN ile sınırlandır
↓
15. Cihazı tekrar izlemeye al
Bu yaklaşım, yalnızca mevcut güvenlik açığının kapatılmasını değil, cihazın daha önce yetkisiz erişime maruz kalıp kalmadığının da değerlendirilmesini sağlar.
20. Sık sorulan sorular
RouterOS 7.24.1 kullanıyorum. Güncellemem gerekiyor mu?
Evet.
7.24.2, MikroTik'in bu güvenlik açığı için yayınladığı düzeltilmiş sürümdür. Daha yeni güvenli sürümlere geçilmesi önerilir.
RouterOS 7.23.x kullanıyorum. Ne yapmalıyım?
En az güvenlik düzeltmesini içeren sürüme veya daha yenisine geçilmelidir. 7.23 Long-term kanalında 7.23.5 de yayınlanmıştır.
RouterOS 6 kullanıyorum. Ne yapmalıyım?
Minimum olarak 6.49.21 sürümüne yükseltilmelidir.
Ancak MikroTik, RouterOS v6'nın artık aktif olarak geliştirilen ana dal olmadığını ve mümkün olduğunda RouterOS v7'ye geçilmesini tavsiye etmektedir.
Flagged: yes çıktı. Cihazı hemen sıfırlamalı mıyım?
Hayır.
Öncelikle yapılandırma incelenmeli, bilinmeyen kullanıcılar, script'ler, scheduler kayıtları ve diğer şüpheli değişiklikler araştırılmalıdır.
MikroTik, Flagged cihazların ele geçirilmiş olduğu varsayımıyla tam bir güvenlik denetimi yapılmasını önermektedir.
Flagged: no çıktı. Her şey tamam mı?
Tek başına yeterli değildir.
MikroTik, Flagged durumu oluşmamış olsa bile bilinmeyen kullanıcı, script ve yapılandırmaların kontrol edilmesini tavsiye ediyor.
Sonuç
MikroTik RouterOS için yayınlanan bu güvenlik güncellemesi, özellikle internet üzerinden yönetim erişimi bulunan cihazların gecikmeden kontrol edilmesini gerektiren önemli bir güvenlik güncellemesidir.
Önerilen işlem sırası özetle:
Güncelle → Flagged kontrolü yap → Logları incele → Kullanıcıları kontrol et → Script/Scheduler kontrolü yap → Şüpheli yapılandırmaları temizle → Parolaları değiştir → Yönetim erişimini sınırlandır.
Özellikle ISP altyapıları, veri merkezleri, kurumsal ağlar ve internetten yönetilen MikroTik cihazlarda bu işlemlerin ertelenmemesi önerilir.
Wi-Support ekosisteminde bulunan MikroTik cihazlar ise merkezi olarak takip edilmekte, cihazlar sırayla kontrol edilerek gerekli RouterOS güncellemeleri ve güvenlik kontrolleri gerçekleştirilmektedir.
Resmi MikroTik kaynakları
MikroTik – September 2026 Vulnerability MikroTik resmi güvenlik duyurusu
MikroTik – Device Mode / Flagged Status MikroTik Device Mode dokümantasyonu
MikroTik – RouterOS Upgrade RouterOS güncelleme dokümantasyonu
MikroTik – Securing Your Router MikroTik Router güvenlik rehberi