MikroTrick chaîne deux failles SSH de RouterOS pour ouvrir la console admin sans authentification
CERT Polska documente la chaîne « MikroTrick » : deux failles SSH de RouterOS, CVE-2026-67279 et CVE-2026-86060, donnent ensemble le contrôle administrateur complet d’un routeur exposé, sans mot de passe ni clé SSH. La CISA a ajouté CVE-2026-67279 à son catalogue KEV le 25 septembre 2026 : patchez en 6.49.21, 7.23.4 ou 7.24.2 et cherchez les traces de compromission.
2 septembre 2026. Des journaux du forum MikroTik montrent des échecs de connexion SSH pour l’utilisateur -2 — un nom d’utilisateur qui commence par un tiret, ce qu’aucun administrateur ne tape jamais. 3 septembre 2026. MikroTik publie RouterOS 6.49.21, 7.23.4 et 7.24.2, qui corrigent deux failles SSH. 25 septembre 2026. La CISA ajoute CVE-2026-67279 à son catalogue KEV des vulnérabilités activement exploitées, avec une échéance de correction au 28 septembre 2026. Pourquoi c’est important : combinées, ces deux failles — baptisées « MikroTrick » par CERT Polska — ouvrent la console d’administration complète d’un routeur RouterOS exposé sur Internet, sans mot de passe, sans clé SSH et sans authentification terminée.
Une chaîne qui court-circuite les trois temps de SSH
Le protocole SSH avance en trois étapes ordonnées. Il établit d’abord une connexion chiffrée, authentifie ensuite l’utilisateur, puis autorise seulement alors le client à ouvrir une session et à exécuter des commandes. Le serveur confirme la réussite de l’authentification par un message dédié, SSH_MSG_USERAUTH_SUCCESS. C’est cette barrière que la chaîne MikroTrick franchit sans jamais montrer patte blanche.
Bishop Fox a reproduit la prise de contrôle complète sur des versions RouterOS 7.x vulnérables. Le chercheur Emilio Gallegos résume le danger en une phrase : « MikroTrick combine deux défaillances à deux frontières de confiance différentes. La première laisse une connexion non authentifiée atteindre une fonctionnalité que RouterOS ne devrait exposer qu’après connexion. La seconde amène le processus de connexion à traiter des données issues de cette connexion comme une identité administrative de confiance. » C’est exactement le genre de combinaison qu’un audit d’une seule faille ne détecte jamais.
Premier maillon : CVE-2026-67279, la machine à états qui oublie l’authentification
CVE-2026-67279 est une faiblesse de « mauvaise application d’un flux comportemental » (CWE-841) dans la machine à états SSH de RouterOS. Si un client entame une renégociation de clé SSH pendant la phase d’authentification, le RouterOS vulnérable passe directement à la phase de commande à la fin de la renégociation, sans jamais avoir confirmé l’identité de l’utilisateur.
La faille ne crée pas, à elle seule, une session authentifiée et n’accorde aucun privilège. Mais elle place un client non authentifié à un stade qui n’aurait dû être atteignable qu’après un login complet. C’est la porte entrouverte. Le second maillon se charge d’en faire une porte grande ouverte.
Second maillon : CVE-2026-86060, l’utilisateur « -2 » devenu une option
CVE-2026-86060 est une faille d’injection d’argument (CWE-88, CVSS 9.8) dans le processus de connexion de RouterOS. Le système lance le programme /nova/bin/login en lui passant, en arguments de ligne de commande, le nom d’utilisateur et un niveau de privilège reçus du démon SSH, sans vérifier le nom d’utilisateur au préalable.
Une valeur qui commence par un tiret est alors interprétée comme une option du programme, et non comme un nom. L’attaquant envoie -2 comme nom d’utilisateur. Le programme de connexion traite ce -2 comme l’instruction de lire son identité et son niveau de privilège depuis le descripteur de fichier 2, qui pointe vers le terminal créé par la session SSH. Or, via le canal SSH, l’attaquant a déjà écrit dans ce terminal le nom d’utilisateur de son choix et la valeur de privilège correspondant à un accès administrateur complet. Le programme accepte les deux et ouvre une console pleinement privilégiée.
Autrement dit, CVE-2026-67279 fait sauter le contrôle d’authentification, et CVE-2026-86060 transforme la brèche en session root de fait. CERT Polska le formule sobrement : « La combinaison des deux vulnérabilités a abouti à un accès non authentifié complet à la console d’administration. »
Une exploitation documentée avant même le correctif
La chaîne laisse une trace caractéristique dans les journaux : une tentative de connexion échouée pour l’utilisateur -2. CERT Polska indique que des journaux correspondant à ce motif sont apparus sur le forum MikroTik dès le 2 septembre 2026, soit un jour avant la publication des correctifs. Un rapport de diagnostic publié sur le forum montre la séquence d’attaque sur un appareil : rejet d’authentification pour -2, renégociation forcée, saut vers la phase de canal, puis une requête exec tentant de créer un utilisateur nommé ops avec tous les privilèges.
Sur cet appareil, le processus SSH a planté avant la fin de la commande. Sur d’autres, les rapports confirment que le compte ops a bien été créé. Dans plusieurs incidents, CERT Polska a constaté la création de fichiers de diagnostic suivie de transferts de données vers une adresse IP contrôlée par l’attaquant, ce qui suggère une exfiltration de configuration.
CISA a ajouté CVE-2026-86060 à son catalogue KEV dès le 10 septembre 2026, confirmant de façon indépendante l’exploitation active de la faille d’injection d’argument. L’ajout de CVE-2026-67279 le 25 septembre 2026 referme la boucle : les deux moitiés de la chaîne sont désormais officiellement reconnues comme exploitées.
Ce qu’il faut vérifier sur vos routeurs
Patcher empêche l’attaque, mais n’efface pas les modifications qu’un attaquant a pu faire avant la mise à jour. Après le passage en 6.49.21, 7.23.4 ou 7.24.2, MikroTik et CERT Polska recommandent de vérifier le statut Flagged :
/system/device-mode/print Le mécanisme Flagged ne détecte qu’une partie des traces de compromission ; son absence ne prouve pas qu’un appareil est sain. CERT Polska a publié les indicateurs observés en attaque réelle :
- Nom d’utilisateur
-2dans les journaux de connexion SSH - Compte
opsdans le groupe des privilèges complets - IP
82.192.72.4observée dans les attaques réussies - IP
103.102.31.18utilisée dans les tentatives d’exploitation
Il faut aussi chercher les utilisateurs inconnus, les scripts, les entrées de planificateur, les tunnels, les proxys, les fichiers de diagnostic .rif inattendus ou toute activité de fetch inexpliquée. Si l’un de ces indicateurs est présent, CERT Polska recommande d’isoler l’appareil, de préserver ses journaux et sa configuration, de le réinitialiser en usine puis de le reconstruire depuis une configuration de confiance. Tous les mots de passe et clés doivent être changés, et une sauvegarde issue d’un appareil compromis ne doit jamais être restaurée.
RouterOS, cible structurelle des botnets
Cette chaîne n’est pas un accident isolé : RouterOS est l’une des plateformes les plus ciblées par les botnets, pour une raison simple — elle concentre des centaines de milliers d’appareils de bordure, souvent exposés et rarement mis à jour. Le botnet Mēris, en 2021, avait déjà enrôlé près de 200 000 appareils MikroTik pour des attaques DDoS de plusieurs dizaines de térabits par seconde. En 2023, CVE-2023-30799 — une élévation de privilèges permettant de passer de l’utilisateur admin à root — avait été exploitée pour déployer des backdoors.
MikroTrick s’inscrit dans la même logique, avec une gravité supérieure : là où Mēris reposait sur des mots de passe faibles ou des défauts de configuration, la chaîne MikroTrick contourne l’authentification elle-même. MikroTik rappelle que sa configuration domestique par défaut n’expose pas SSH sur Internet, mais les administrateurs qui ont modifié leurs règles de pare-feu ou qui gèrent leurs appareils en SSH depuis des réseaux non maîtrisés sont directement concernés. Aucun décompte officiel des appareils compromis n’a été publié à ce jour.
Verdict
Si vous exploitez des routeurs MikroTik exposés — même indirectement, via une règle de pare-feu qui laisse passer SSH — appliquez immédiatement 6.49.21, 7.23.4 ou 7.24.2, puis lancez /system/device-mode/print et cherchez les indicateurs -2 et ops avant toute autre chose. Si vos appareils n’ont pas besoin de SSH accessible depuis l’extérieur, désactivez le service ou restreignez-le à une liste blanche d’adresses de gestion : c’est la mitigation qui annule la chaîne, indépendamment du niveau de correctif. Si vous gérez un parc hétérogène, traitez la vérification des IoC comme une campagne à part entière — un appareil patché mais déjà compromis reste une porte dérobée ouverte. MikroTrick est un rappel brutal qu’une faille « mineure » de machine à états ne devient critique que lorsqu’une seconde faille la transforme en identité de confiance : c’est la chaîne, pas la faille, qu’il faut défendre.
Références
- The Hacker News — MikroTrick Chain Let Attackers Take Over MikroTik Routers Without a Password or SSH Key (23 septembre 2026)
- The Hacker News — SharePoint RCE and MikroTik RouterOS Flaws Actively Exploited in the Wild (26 septembre 2026)
- NVD — CVE-2026-67279
- NVD — CVE-2026-86060
- CISA — Known Exploited Vulnerabilities Catalog