Chaîne SSH MikroTik exploitée la veille du correctif du 3 septembre

L'équipe nationale de cybersécurité polonaise, le CERT Polska, a annoncé le 5 septembre que des attaquants prenaient le contrôle administrateur complet de routeurs MikroTik au service SSH accessible depuis les réseaux publics, via une chaîne de deux failles qu'elle a baptisée « MikroTrick ». Aucun identifiant valide n'est nécessaire.
L'avis du CERT Polska décrit deux étapes. Avec CVE-2026-67276, RouterOS compare la clé SSH présentée à celle de l'utilisateur autorisé sur le type et le module, mais ignore l'exposant ; un attaquant qui connaît le module RSA de cet utilisateur peut présenter une clé d'exposant un et entrer sans détenir la clé privée. CVE-2026-86060 est une injection d'arguments dans le chemin de connexion SSH, déclenchée par des noms d'utilisateur commençant par un caractère interdit, qui permet de modifier le masque de droits de RouterOS et de passer administrateur. L'équipe a publié six CVE au total ; l'une d'elles, CVE-2026-67277, fait accepter une connexion de test de bande passante de type « related » avant l'authentification de la session principale, ce qui peut, selon le CERT Polska, faire fuiter de la mémoire noyau ou redémarrer l'appareil.
Le tranchant tient à la chronologie. MikroTik a publié les versions corrigées le 3 septembre — RouterOS 6.49.21, 7.23.4, 7.24.2 et 7.25beta3 — et sa page de sécurité parle d'une « mise à jour de sécurité importante », en ajoutant que « la plupart des configurations ne sont pas menacées, mais la mise à niveau est vivement recommandée ». Le CERT Polska, lui, fait remonter les attaques observées au 2 septembre au moins, soit la veille de ces versions. Il rattache les attaques réussies constatées jusqu'ici, dont la création d'un compte « ops », à l'IP 82.192.72.4, et d'autres tentatives à 103.102.31.18.
Le second problème tient à l'ampleur. La Shadowserver Foundation a dénombré environ 122 500 appareils MikroTik au SSH exposé à internet au 5 septembre, chiffre rapporté par BleepingComputer. Le matériel MikroTik est courant chez les petits fournisseurs d'accès, les entreprises et les passionnés de réseaux, et un routeur se trouve sur le chemin de toutes les connexions derrière lui : c'est ce qui distingue ce cas du bug d'une application isolée.
Combien de ces appareils sont vulnérables à la chaîne complète reste inconnu : le CERT Polska n'a pas publié de chiffre, et seuls les appareils au SSH joignable depuis internet sont exposés. Les administrateurs peuvent chercher les indicateurs listés — des lignes de journal du type « login failure for user -2 ... via ssh » ou « user <nom> added by ssh:-2@<ip> », et tout compte à privilèges inconnu comme « ops » — mais le CERT Polska prévient que leur absence n'exclut pas une activité non autorisée. Sa consigne : mettre à jour d'abord, inspecter ensuite. Celle de MikroTik : garder le SSH hors des réseaux non fiables, en limitant le port à des IP de confiance ou via un VPN comme WireGuard. Le CERT Polska ajoute d'isoler les appareils compromis et de conserver leurs journaux avant toute remise à zéro.
Sources
- CERT Polska — Critical vulnerabilities in MikroTik RouterOS are being actively exploitedSource primaire
- CERT Polska — Podatności w oprogramowaniu MikroTik RouterOS (CVE details)Source primaire
- MikroTik — September 2026 vulnerabilitySource primaire
- BleepingComputer — Hackers exploit new MikroTik RouterOS flaws to hijack routersSecondaire
Associé
Microsoft : de faux appels du support IT contournent les passkeys
Fuite chez Revolut : rançon de 10 000 bitcoins exigée
Faille Sogou : une porte dérobée en un clic, 455 M d'utilisateurs
La CISA ajoute 5 failles exploitées ; ScreenConnect à 9,9
Faille GitLab notée 10,0 exploitée : CISA fixe le 14 septembre
Chrome 153 corrige le 7e zero-day exploité : CVE-2026-87491
Sandworm et Qilin exploitent la faille CVSS 10.0 du FMC de Cisco
IDScan.net confirme la fuite : 153 millions de scans d'ID
Trending now
- Microsoft : de faux appels du support IT contournent les passkeys
- Zverev bat Shelton en quatre sets et remporte l'US Open
- VW Mission Efficiency : un Cx record de 0,158
- Marvel's Wolverine sort sur PS5 avec un Metascore de 77
- Fuite chez Revolut : rançon de 10 000 bitcoins exigée
- Taux américain à 10 ans à 5,014 %, puis repli à 4,94 %
- Oléoduc saoudien à l'arrêt : le Brent dépasse 107 dollars
- Le gazole américain à un record de 6,23 dollars le gallon
Comments
No comments yet. Be the first.