Cybersécurité

Exploitation active de vulnérabilités de RouterOS permettant la prise de contrôle complète des appareils MikroTik

Des attaquants tentent d’exploiter une chaîne de deux vulnérabilités critiques de MikroTik RouterOS afin de contourner l’authentification SSH, puis d’obtenir des privilèges administratifs complets. Des attaques actives contre des appareils exposés sur Internet sont signalées. MikroTik a publié des mises à jour correctives, tandis que le CERT polonais a recommandé d’isoler les appareils dont la compromission est suspectée et de les reconstruire à partir de configurations fiables.

2026-09-07
4 min de lecture
12 vues
فريق تحرير certi.news
Exploitation active de vulnérabilités de RouterOS permettant la prise de contrôle complète des appareils MikroTik

Des attaquants tentent de prendre le contrôle de routeurs MikroTik dont le service SSH est accessible sur Internet, en utilisant une chaîne de deux vulnérabilités récentes de RouterOS. Selon une alerte du CERT polonais, les attaques sont effectivement en cours et ciblent les appareils accessibles depuis les réseaux publics.

La chaîne d’exploitation confère à l’attaquant des privilèges administratifs

La première vulnérabilité, enregistrée sous la référence CVE-2026-67276, concerne un contournement de l’authentification SSH résultant d’une vérification incomplète des clés publiques RSA. L’attaquant doit connaître le nom d’utilisateur et le modulus public de la clé de cet utilisateur, puis peut créer une clé différente et se connecter sans posséder la clé privée légitime.

La deuxième vulnérabilité, CVE-2026-86060, est une vulnérabilité d’élévation de privilèges dans SSH due à un traitement incorrect de noms d’utilisateur spécialement conçus. En utilisant un nom d’utilisateur modifié, l’attaquant peut manipuler la session SSH et obtenir des privilèges administratifs complets. Le CERT polonais a baptisé cette chaîne d’exploitation MikroTrick, précisant que les deux vulnérabilités sont classées comme critiques.

Le CERT polonais a découvert les vulnérabilités avec l’aide de GPT-5.5-cyber et GPT-5.6-sol. L’organisme a également signalé une troisième vulnérabilité, CVE-2026-67277, qui affecte le service bandwidth-test et permet à un attaquant non authentifié d’exfiltrer le contenu de la mémoire du noyau ou de provoquer à distance le plantage ou le redémarrage du routeur.

Mises à jour et versions affectées

MikroTik a corrigé les vulnérabilités dans les versions RouterOS 7.25beta3, 7.24.2, 7.23.4 et 6.49.21, publiées le 3 septembre. Le CERT polonais a examiné les correctifs, mais l’entreprise a précisé que seuls certains paramètres étaient concernés et n’a pas publié de détails supplémentaires afin de laisser aux utilisateurs le temps d’installer les mises à jour.

Les nouvelles versions ajoutent un mécanisme de détection des compromissions qui recherche, au démarrage, des indicateurs connus de modifications non autorisées de la configuration, puis désactive les entrées malveillantes et consigne une alerte critique. Toutefois, le CERT souligne que l’absence de cet indicateur ne prouve pas l’intégrité de l’appareil et n’exclut pas la possibilité qu’il ait été compromis.

Indicateurs de compromission et mesures à prendre

Les indicateurs communiqués par le CERT comprennent des journaux tels que login failure for user -2 from <ip> via ssh et user <name> added by ssh:-2@<ip>, ainsi que la présence d’un compte disposant de privilèges élevés nommé ops. L’organisme a associé l’adresse 82.192.72.4 à des attaques réussies confirmées, tandis que l’adresse 103.102.31.18 a été observée alors qu’elle tentait d’exploiter MikroTrick.

En cas de suspicion de compromission, le CERT recommande d’isoler le routeur, de préserver les journaux et la configuration, puis de réinitialiser l’appareil aux paramètres d’usine et de le reconstruire à partir d’une configuration fiable, en changeant les mots de passe, les clés et tous les secrets associés. Jusqu’à l’installation des mises à jour, il convient de limiter ou de désactiver SSH, WWW, WWW-SSL ainsi que le service bandwidth-test exposé à l’extérieur, et d’éviter d’utiliser des clients SSH intégrés et des connexions TLS sortantes via des réseaux non fiables.

Pourquoi cette actualité est-elle importante ?

Les données fournies par la ShadowServer Foundation le 5 septembre ont donné une indication de l’ampleur de la surface d’exposition, en recensant 122 500 appareils MikroTik dont l’interface SSH était exposée. Ces données ne précisent pas combien d’appareils sont effectivement affectés par l’exploitation, mais la combinaison du contournement de l’authentification et de l’élévation de privilèges fait de la simple exposition de SSH sur Internet un risque concret, d’autant que la prise de contrôle ne nécessite pas la clé privée légitime. Le nouveau mécanisme de détection ne doit donc pas être considéré comme un substitut à la mise à jour ou à l’analyse forensique des appareils susceptibles d’avoir été attaqués.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités