EN
en direct
Réseau Critique

MikroTrick chaîne deux failles SSH de RouterOS pour ouvrir la console admin sans authentification

CERT Polska documente la chaîne « MikroTrick » : deux failles SSH de RouterOS, CVE-2026-67279 et CVE-2026-86060, donnent ensemble le contrôle administrateur complet d’un routeur exposé, sans mot de passe ni clé SSH. La CISA a ajouté CVE-2026-67279 à son catalogue KEV le 25 septembre 2026 : patchez en 6.49.21, 7.23.4 ou 7.24.2 et cherchez les traces de compromission.

Un tourniquet de sécurité métallique déjà tourné en position ouverte dans un hall désert et sombre, un seul voyant d’état ambre allumé sur son montant.

2 septembre 2026. Des journaux du forum MikroTik montrent des échecs de connexion SSH pour l’utilisateur -2 — un nom d’utilisateur qui commence par un tiret, ce qu’aucun administrateur ne tape jamais. 3 septembre 2026. MikroTik publie RouterOS 6.49.21, 7.23.4 et 7.24.2, qui corrigent deux failles SSH. 25 septembre 2026. La CISA ajoute CVE-2026-67279 à son catalogue KEV des vulnérabilités activement exploitées, avec une échéance de correction au 28 septembre 2026. Pourquoi c’est important : combinées, ces deux failles — baptisées « MikroTrick » par CERT Polska — ouvrent la console d’administration complète d’un routeur RouterOS exposé sur Internet, sans mot de passe, sans clé SSH et sans authentification terminée.

Une chaîne qui court-circuite les trois temps de SSH

Le protocole SSH avance en trois étapes ordonnées. Il établit d’abord une connexion chiffrée, authentifie ensuite l’utilisateur, puis autorise seulement alors le client à ouvrir une session et à exécuter des commandes. Le serveur confirme la réussite de l’authentification par un message dédié, SSH_MSG_USERAUTH_SUCCESS. C’est cette barrière que la chaîne MikroTrick franchit sans jamais montrer patte blanche.

Bishop Fox a reproduit la prise de contrôle complète sur des versions RouterOS 7.x vulnérables. Le chercheur Emilio Gallegos résume le danger en une phrase : « MikroTrick combine deux défaillances à deux frontières de confiance différentes. La première laisse une connexion non authentifiée atteindre une fonctionnalité que RouterOS ne devrait exposer qu’après connexion. La seconde amène le processus de connexion à traiter des données issues de cette connexion comme une identité administrative de confiance. » C’est exactement le genre de combinaison qu’un audit d’une seule faille ne détecte jamais.

Premier maillon : CVE-2026-67279, la machine à états qui oublie l’authentification

CVE-2026-67279 est une faiblesse de « mauvaise application d’un flux comportemental » (CWE-841) dans la machine à états SSH de RouterOS. Si un client entame une renégociation de clé SSH pendant la phase d’authentification, le RouterOS vulnérable passe directement à la phase de commande à la fin de la renégociation, sans jamais avoir confirmé l’identité de l’utilisateur.

La faille ne crée pas, à elle seule, une session authentifiée et n’accorde aucun privilège. Mais elle place un client non authentifié à un stade qui n’aurait dû être atteignable qu’après un login complet. C’est la porte entrouverte. Le second maillon se charge d’en faire une porte grande ouverte.

Second maillon : CVE-2026-86060, l’utilisateur « -2 » devenu une option

CVE-2026-86060 est une faille d’injection d’argument (CWE-88, CVSS 9.8) dans le processus de connexion de RouterOS. Le système lance le programme /nova/bin/login en lui passant, en arguments de ligne de commande, le nom d’utilisateur et un niveau de privilège reçus du démon SSH, sans vérifier le nom d’utilisateur au préalable.

Une valeur qui commence par un tiret est alors interprétée comme une option du programme, et non comme un nom. L’attaquant envoie -2 comme nom d’utilisateur. Le programme de connexion traite ce -2 comme l’instruction de lire son identité et son niveau de privilège depuis le descripteur de fichier 2, qui pointe vers le terminal créé par la session SSH. Or, via le canal SSH, l’attaquant a déjà écrit dans ce terminal le nom d’utilisateur de son choix et la valeur de privilège correspondant à un accès administrateur complet. Le programme accepte les deux et ouvre une console pleinement privilégiée.

Autrement dit, CVE-2026-67279 fait sauter le contrôle d’authentification, et CVE-2026-86060 transforme la brèche en session root de fait. CERT Polska le formule sobrement : « La combinaison des deux vulnérabilités a abouti à un accès non authentifié complet à la console d’administration. »

Une exploitation documentée avant même le correctif

La chaîne laisse une trace caractéristique dans les journaux : une tentative de connexion échouée pour l’utilisateur -2. CERT Polska indique que des journaux correspondant à ce motif sont apparus sur le forum MikroTik dès le 2 septembre 2026, soit un jour avant la publication des correctifs. Un rapport de diagnostic publié sur le forum montre la séquence d’attaque sur un appareil : rejet d’authentification pour -2, renégociation forcée, saut vers la phase de canal, puis une requête exec tentant de créer un utilisateur nommé ops avec tous les privilèges.

Sur cet appareil, le processus SSH a planté avant la fin de la commande. Sur d’autres, les rapports confirment que le compte ops a bien été créé. Dans plusieurs incidents, CERT Polska a constaté la création de fichiers de diagnostic suivie de transferts de données vers une adresse IP contrôlée par l’attaquant, ce qui suggère une exfiltration de configuration.

CISA a ajouté CVE-2026-86060 à son catalogue KEV dès le 10 septembre 2026, confirmant de façon indépendante l’exploitation active de la faille d’injection d’argument. L’ajout de CVE-2026-67279 le 25 septembre 2026 referme la boucle : les deux moitiés de la chaîne sont désormais officiellement reconnues comme exploitées.

Ce qu’il faut vérifier sur vos routeurs

Patcher empêche l’attaque, mais n’efface pas les modifications qu’un attaquant a pu faire avant la mise à jour. Après le passage en 6.49.21, 7.23.4 ou 7.24.2, MikroTik et CERT Polska recommandent de vérifier le statut Flagged :

bash
/system/device-mode/print

Le mécanisme Flagged ne détecte qu’une partie des traces de compromission ; son absence ne prouve pas qu’un appareil est sain. CERT Polska a publié les indicateurs observés en attaque réelle :

  • Nom d’utilisateur -2 dans les journaux de connexion SSH
  • Compte ops dans le groupe des privilèges complets
  • IP 82.192.72.4 observée dans les attaques réussies
  • IP 103.102.31.18 utilisée dans les tentatives d’exploitation

Il faut aussi chercher les utilisateurs inconnus, les scripts, les entrées de planificateur, les tunnels, les proxys, les fichiers de diagnostic .rif inattendus ou toute activité de fetch inexpliquée. Si l’un de ces indicateurs est présent, CERT Polska recommande d’isoler l’appareil, de préserver ses journaux et sa configuration, de le réinitialiser en usine puis de le reconstruire depuis une configuration de confiance. Tous les mots de passe et clés doivent être changés, et une sauvegarde issue d’un appareil compromis ne doit jamais être restaurée.

RouterOS, cible structurelle des botnets

Cette chaîne n’est pas un accident isolé : RouterOS est l’une des plateformes les plus ciblées par les botnets, pour une raison simple — elle concentre des centaines de milliers d’appareils de bordure, souvent exposés et rarement mis à jour. Le botnet Mēris, en 2021, avait déjà enrôlé près de 200 000 appareils MikroTik pour des attaques DDoS de plusieurs dizaines de térabits par seconde. En 2023, CVE-2023-30799 — une élévation de privilèges permettant de passer de l’utilisateur admin à root — avait été exploitée pour déployer des backdoors.

MikroTrick s’inscrit dans la même logique, avec une gravité supérieure : là où Mēris reposait sur des mots de passe faibles ou des défauts de configuration, la chaîne MikroTrick contourne l’authentification elle-même. MikroTik rappelle que sa configuration domestique par défaut n’expose pas SSH sur Internet, mais les administrateurs qui ont modifié leurs règles de pare-feu ou qui gèrent leurs appareils en SSH depuis des réseaux non maîtrisés sont directement concernés. Aucun décompte officiel des appareils compromis n’a été publié à ce jour.

Verdict

Si vous exploitez des routeurs MikroTik exposés — même indirectement, via une règle de pare-feu qui laisse passer SSH — appliquez immédiatement 6.49.21, 7.23.4 ou 7.24.2, puis lancez /system/device-mode/print et cherchez les indicateurs -2 et ops avant toute autre chose. Si vos appareils n’ont pas besoin de SSH accessible depuis l’extérieur, désactivez le service ou restreignez-le à une liste blanche d’adresses de gestion : c’est la mitigation qui annule la chaîne, indépendamment du niveau de correctif. Si vous gérez un parc hétérogène, traitez la vérification des IoC comme une campagne à part entière — un appareil patché mais déjà compromis reste une porte dérobée ouverte. MikroTrick est un rappel brutal qu’une faille « mineure » de machine à états ne devient critique que lorsqu’une seconde faille la transforme en identité de confiance : c’est la chaîne, pas la faille, qu’il faut défendre.

Références

cve

Vulnérabilités liées

Le brief cyber, chaque mardi

Les failles qui comptent, les correctifs à appliquer, en dix minutes de lecture.

Pas de spam. Désinscription en un clic.
à lire ensuite

Sur le même sujet

Arista corrige un CVSS 10 activement exploité dans VeloCloud Orchestrator

Le 22 septembre 2026, CISA a inscrit au catalogue KEV une faille d’input validation notée CVSS 10 dans l’orchestrateur VeloCloud on-prem d’Arista, exploitable sans identifiant. Restreignez l’accès réseau à l’interface web du VCO et appliquez le correctif avant le 25 septembre.

← Retour au fil

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer