Cybersécurité

Chaîne SSH MikroTik exploitée la veille du correctif du 3 septembre

Publié le 3 min readPar NewUJ Editorial Desk

Mis à jour le erreurs factuelles corrigées

Chaîne SSH MikroTik exploitée la veille du correctif du 3 septembre
0 0
XWhatsAppTelegramLinkedIn

L'équipe nationale de cybersécurité polonaise, le CERT Polska, a annoncé le 5 septembre que des attaquants prenaient le contrôle administrateur complet de routeurs MikroTik au service SSH accessible depuis les réseaux publics, via une chaîne de deux failles qu'elle a baptisée « MikroTrick ». Aucun identifiant valide n'est nécessaire.

L'avis du CERT Polska décrit deux étapes. Avec CVE-2026-67276, RouterOS compare la clé SSH présentée à celle de l'utilisateur autorisé sur le type et le module, mais ignore l'exposant ; un attaquant qui connaît le module RSA de cet utilisateur peut présenter une clé d'exposant un et entrer sans détenir la clé privée. CVE-2026-86060 est une injection d'arguments dans le chemin de connexion SSH, déclenchée par des noms d'utilisateur commençant par un caractère interdit, qui permet de modifier le masque de droits de RouterOS et de passer administrateur. L'équipe a publié six CVE au total ; l'une d'elles, CVE-2026-67277, fait accepter une connexion de test de bande passante de type « related » avant l'authentification de la session principale, ce qui peut, selon le CERT Polska, faire fuiter de la mémoire noyau ou redémarrer l'appareil.

Le tranchant tient à la chronologie. MikroTik a publié les versions corrigées le 3 septembre — RouterOS 6.49.21, 7.23.4, 7.24.2 et 7.25beta3 — et sa page de sécurité parle d'une « mise à jour de sécurité importante », en ajoutant que « la plupart des configurations ne sont pas menacées, mais la mise à niveau est vivement recommandée ». Le CERT Polska, lui, fait remonter les attaques observées au 2 septembre au moins, soit la veille de ces versions. Il rattache les attaques réussies constatées jusqu'ici, dont la création d'un compte « ops », à l'IP 82.192.72.4, et d'autres tentatives à 103.102.31.18.

Le second problème tient à l'ampleur. La Shadowserver Foundation a dénombré environ 122 500 appareils MikroTik au SSH exposé à internet au 5 septembre, chiffre rapporté par BleepingComputer. Le matériel MikroTik est courant chez les petits fournisseurs d'accès, les entreprises et les passionnés de réseaux, et un routeur se trouve sur le chemin de toutes les connexions derrière lui : c'est ce qui distingue ce cas du bug d'une application isolée.

Combien de ces appareils sont vulnérables à la chaîne complète reste inconnu : le CERT Polska n'a pas publié de chiffre, et seuls les appareils au SSH joignable depuis internet sont exposés. Les administrateurs peuvent chercher les indicateurs listés — des lignes de journal du type « login failure for user -2 ... via ssh » ou « user <nom> added by ssh:-2@<ip> », et tout compte à privilèges inconnu comme « ops » — mais le CERT Polska prévient que leur absence n'exclut pas une activité non autorisée. Sa consigne : mettre à jour d'abord, inspecter ensuite. Celle de MikroTik : garder le SSH hors des réseaux non fiables, en limitant le port à des IP de confiance ou via un VPN comme WireGuard. Le CERT Polska ajoute d'isoler les appareils compromis et de conserver leurs journaux avant toute remise à zéro.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.