MikroTik RouterOS : la CISA alerte sur une faille critique CVE-2026-84411
Une seule requête HTTP suffit pour exécuter du code root, sans exploitation connue à ce stade
La CISA, agence américaine de cybersécurité, a publié le 30 septembre 2026 un avis sur la faille critique CVE-2026-84411 de MikroTik RouterOS, qui permet à un attaquant non authentifié d'exécuter du code avec les droits root sur un routeur à l'aide d'une seule requête HTTP, selon BleepingComputer.
À ce stade, aucune exploitation active de cette faille n'a été rendue publique. C'est la différence avec la faille Cisco du même jour, et c'est ce qui laisse encore une fenêtre pour corriger.
Qu'est-ce que la faille CVE-2026-84411 ?
Il s'agit d'un dépassement d'entier par le bas (integer underflow) dans la gestion des requêtes HTTP de RouterOS, le système des routeurs MikroTik, sans authentification préalable. Selon la citation rapportée par BleepingComputer, elle peut servir à « exécuter du code arbitraire en tant que root, ou à provoquer un déni de service, avec une seule requête forgée ».
Le score de gravité CVSS n'est pas indiqué dans l'article source, et nous ne l'avons pas confirmé auprès de MikroTik ou de la CISA : mieux vaut donc s'appuyer sur la qualification « critique » donnée par la source.
Quelles versions corriger ?
Selon BleepingComputer, les versions de RouterOS antérieures à la 7.24 sont concernées, et la correction figure dans la 7.23 ou plus récente. Ces deux indications ne sont pas parfaitement cohérentes entre elles (une 7.23 est antérieure à la 7.24) : la prudence consiste à installer la dernière version stable, la 7.24.4, ou la dernière version à long terme, la 7.23.7, toutes deux publiées le 16 septembre 2026, et à relire l'avis du constructeur.
Pourquoi les routeurs MikroTik inquiètent-ils ?
Ces routeurs sont fréquemment visés : BleepingComputer rappelle que deux failles précédentes, CVE-2026-67276 et CVE-2026-86060, ont récemment été exploitées dans des attaques coordonnées. Un routeur compromis donne à l'attaquant une position idéale sur le trafic du réseau, d'où l'intérêt d'agir avant toute exploitation observée plutôt qu'après.
Nous suivons le sujet des équipements réseau exposés dans notre article sur les échéances de la CISA : la plupart des incidents graves de ces derniers mois touchent un appareil en bordure de réseau resté sans correctif.
Que faire pour se protéger ?
Mettre à jour RouterOS vers la 7.24.4 (stable) ou la 7.23.7 (long terme).
Ne pas laisser l'interface web et l'administration des routeurs accessibles depuis Internet.
Isoler les réseaux de contrôle derrière un pare-feu et utiliser un VPN à jour pour l'administration à distance.
Source
À lire ensuite

ANSSI et Dinum : fuite de données via une faille Metabase
L'ANSSI et la Dinum ont subi des intrusions via une faille zero-day de Metabase, révélées le 1er octobre 2026. Chez l'ANSSI, 118 comptes ont été compromis avec vol d'identifiants et de mots de passe hachés.
Kelvyn3 min de lecture

Cisco SD-WAN Manager : une faille d'authentification exploitée
Cisco confirme l'exploitation de la faille CVE-2026-76504 dans Catalyst SD-WAN Manager, qui donne un accès administrateur sans authentification. La CISA a fixé au 3 octobre 2026 l'échéance de correction pour les agences fédérales américaines.
Kelvyn2 min de lecture

Spectre-v2 BTR : une nouvelle faille de processeur fait fuiter le mot de passe root de Linux
Des chercheurs de VUSec et de la Scuola Superiore Sant’Anna ont dévoilé le 29 septembre 2026 « Branch Target Reuse », une variante de Spectre-v2. Deux exploits récupèrent le hash du mot de passe root d’un Linux à jour sur puce Intel en quelques minutes.
Kelvyn3 min de lecture