Aller au contenu
KLYNLABS

MikroTrick : trois failles MikroTik enchaînées pour prendre le contrôle de routeurs exposés

Le CERT polonais confirme une exploitation active de RouterOS, avec plus de 120 000 appareils accessibles depuis l'extérieur

Kelvyn3 min de lecture

Le CERT polonais (CERT Polska) a publié le 5 septembre une alerte sur une chaîne d'attaque qu'il baptise MikroTrick, combinant trois vulnérabilités distinctes de RouterOS, le système d'exploitation qui équipe l'immense majorité des routeurs MikroTik. Selon l'agence, l'exploitation est active : des attaquants prennent déjà le contrôle complet d'appareils dont le service SSH est accessible depuis Internet.

Trois failles, une prise de contrôle totale

La chaîne s'appuie sur trois failles cataloguées séparément. CVE-2026-67276 permet de contourner l'authentification SSH grâce à une validation incomplète de la clé RSA : un attaquant qui connaît le nom d'utilisateur et le module public associé peut ouvrir une session sans détenir la clé privée légitime. CVE-2026-86060 exploite ensuite des noms d'utilisateur forgés pour obtenir une élévation de privilèges jusqu'aux droits d'administration complets. CVE-2026-67277, enfin, provoque une fuite de mémoire noyau ou un plantage du routeur via le service bandwidth-test, qui n'exige aucune authentification.

Prises isolément, ces failles sont gênantes. Enchaînées, elles donnent un accès administrateur total à un routeur exposé, sans qu'aucun mot de passe ni clé privée légitime ne soit nécessaire. Dans son bulletin, CERT Polska écrit que « attackers are exploiting this combination of vulnerabilities to take full control of devices whose SSH service is accessible from public networks » — les attaquants exploitent cette combinaison de vulnérabilités pour prendre le contrôle total d'appareils dont le service SSH est accessible depuis des réseaux publics.

Plus de 120 000 routeurs exposés, pas nécessairement compromis

Le CERT évalue à 122 500 le nombre d'appareils MikroTik dont le SSH est ouvert publiquement, un décompte réalisé le 5 septembre. Ce chiffre mesure une exposition, pas une compromission confirmée : aucun décompte officiel du nombre de routeurs réellement piratés n'a été communiqué. Deux adresses IP ont toutefois été identifiées comme sources de l'exploitation en cours : 82.192.72.4 et 103.102.31.18.

Les versions concernées sont RouterOS 7.25 (avant la beta 3), 7.24 (avant la 7.24.2), 7.23 (avant la 7.23.4) et la branche de support étendu 6.49 (avant la 6.49.21). MikroTik a publié un correctif le 3 septembre, qui intègre au passage un mécanisme de détection de compromission au démarrage — utile pour vérifier après coup si un appareil a déjà été touché avant la mise à jour.

Détail à noter avec prudence : CERT Polska indique avoir été assisté dans cette recherche par deux systèmes qu'il nomme GPT-5.5-cyber et GPT-5.6-sol. L'agence ne détaille pas la nature exacte de cette assistance, et rien n'indique qu'elle change la fiabilité des conclusions techniques — mais c'est un signe supplémentaire que l'analyse de vulnérabilités assistée par IA sort du stade expérimental dans les CERT nationaux.

Cette alerte s'ajoute à une série déjà longue de failles activement exploitées ce mois-ci : Citrix NetScaler, Chrome ou encore PaperCut ont connu le même sort en quelques semaines. Pour les équipements réseau exposés en périphérie, la fenêtre entre publication d'un correctif et exploitation massive continue de se compter en jours, pas en semaines.

Source

BleepingComputer, « Hackers exploit new MikroTik RouterOS flaws to hijack routers » ; bulletin CERT Polska ; avis de sécurité MikroTik.

À lire ensuite