MikroTrick : les deux failles qui livraient les routeurs MikroTik sans mot de passe
CERT Polska a publié le 22 septembre 2026 l'analyse complète de la chaîne MikroTrick, exploitée avant le correctif de MikroTik, et corrigé une confusion sur les failles en cause.
Photo : User_Pascal / Unsplash
Le 22 septembre 2026, l'équipe polonaise de réponse aux incidents CERT Polska a publié l'analyse technique complète de « MikroTrick », une chaîne de deux failles du système RouterOS (CVE-2026-67279 et CVE-2026-86060) qui permet de devenir administrateur d'un routeur MikroTik sans mot de passe ni clé SSH (Secure Shell), et qui était exploitée depuis au moins le 2 septembre, un jour avant le correctif.
Nous avions couvert l'alerte initiale. Ce qui change : on sait désormais quelles failles forment la chaîne, et ce n'est pas celle d'abord désignée par plusieurs médias, dont nous.
Que s'est-il passé, et dans quel ordre ?
La chronologie reconstituée à partir des sources primaires est la suivante :
2 septembre 2026 : premiers journaux d'attaque publiés sur le forum de MikroTik, avant tout correctif, selon CERT Polska.
3 septembre : l'éditeur letton publie un bulletin de sécurité et des correctifs pour toutes ses branches (7.25 bêta 3, 7.24.2, 7.23.4 et 6.49.21), sans détails, et envoie pour la première fois une notification push via son application.
5 septembre : CERT Polska publie son alerte, baptise la chaîne MikroTrick, confirme l'exploitation et diffuse des indicateurs de compromission.
7 septembre : le CERT-FR, rattaché à l'Agence nationale de la sécurité des systèmes d'information (ANSSI), relaie l'avis polonais dans son bulletin d'actualité.
10 septembre : l'agence américaine de cybersécurité CISA (Cybersecurity and Infrastructure Security Agency) ajoute CVE-2026-86060 et CVE-2026-67277 à son catalogue des failles exploitées (KEV), avec trois jours pour corriger.
22 septembre : CERT Polska publie l'analyse technique détaillée et corrige la confusion sur CVE-2026-67276.
23 septembre : The Hacker News rend compte de cette analyse, ce qui explique le regain d'attention autour de l'affaire.
Comment la chaîne fonctionne-t-elle, sans entrer dans le détail ?
Une connexion SSH suit trois étapes dans un ordre strict : établir un canal chiffré, authentifier l'utilisateur, puis seulement ouvrir une session pour exécuter des commandes. Le premier maillon, CVE-2026-67279, casse cet ordre : sur les versions vulnérables, une renégociation des clés de chiffrement lancée pendant l'authentification faisait passer le serveur directement à l'étape des commandes, sans que l'utilisateur ait jamais prouvé son identité.
Seule, cette faille ne donne aucun droit. Le second maillon, CVE-2026-86060, fait le reste. Le serveur SSH transmettait au programme de connexion interne de RouterOS le nom d'utilisateur fourni par le client sans le contrôler. Un nom commençant par un tiret était alors interprété comme une option du programme, ce qui permettait à l'attaquant de dicter lui-même son niveau de privilèges. CERT Polska lui attribue une note de 9,2 sur 10 sur l'échelle CVSS (Common Vulnerability Scoring System).
Et CVE-2026-67276, également notée 9,2 ? Selon CERT Polska, elle permet d'usurper un compte protégé par une clé RSA, mais seulement si l'on connaît le nom du compte et une partie de sa clé publique, et seulement avec les droits de ce compte. Elle se prête donc mal aux attaques de masse. Le score CVSS de CVE-2026-67279 ne figure pas dans les sources que nous avons consultées.
L'exploitation est-elle avérée ?
Oui, et elle a précédé le correctif. Selon CERT Polska, les attaques réussies observées, dont la création d'un compte administrateur nommé « ops », venaient de l'adresse IP 82.192.72.4 et remontent au moins au 2 septembre ; l'adresse 103.102.31.18 a servi à des tentatives. Des administrateurs ont confirmé la création du compte, y compris sur des appareils n'acceptant que des clés SSH. Dans certains cas, des transferts de fichiers vers l'attaquant suggèrent une copie de la configuration, selon CERT Polska.
Selon Security Affairs, qui relaie l'analyse de Costin Raiu, l'adresse 82.192.72.4 appartient à l'hébergeur Leaseweb. Le chercheur estime que quelqu'un a eu vent des correctifs imminents et recommande de traiter tout routeur exposé en SSH comme compromis jusqu'à preuve du contraire. Aucun décompte officiel des appareils touchés n'a été publié à ce jour.
Pourquoi les routeurs MikroTik sont-ils une cible de choix ?
MikroTik, fabricant letton, équipe aussi bien les particuliers que les petites entreprises et les fournisseurs d'accès à internet locaux. En décembre 2021, les chercheurs d'Eclypsium, cités par BleepingComputer, comptaient plus de 2 millions d'appareils déployés et soulignaient que la puissance qui séduit un opérateur séduit aussi un attaquant. Ces boîtiers tournent souvent des années sans surveillance, et certains ne peuvent être mis à jour que sur place ou pendant une fenêtre de maintenance, selon CERT Polska.
Les précédents sont nombreux. En mai 2018, Cisco Talos décrivait VPNFilter, un logiciel malveillant probablement lié à un État, qui avait infecté au moins 500 000 appareils dans 54 pays, dont des routeurs MikroTik, et pouvait les rendre inutilisables. En septembre 2021, le botnet Mēris (« peste » en letton) frappait le moteur de recherche russe Yandex avec un pic de 21,8 millions de requêtes par seconde, depuis plus de 250 000 hôtes majoritairement MikroTik, selon The Hacker News. MikroTik expliquait alors qu'il s'agissait de routeurs compromis dès 2018 via la faille CVE-2018-14847, et que la mise à jour seule ne suffisait pas si le mot de passe avait déjà été volé.
Qui est concerné, et quelle version installer ?
Sont vulnérables les versions antérieures à 7.24.2 (branche stable), 7.23.4 (branche à long terme) et 6.49.21 (ancienne branche 6), ainsi que les préversions antérieures à 7.25 bêta 3. selon le bulletin de MikroTik et CERT Polska. Security Affairs mentionne aussi une version 7.23.5 publiée le 4 septembre, que le bulletin de l'éditeur ne cite pas : la référence reste 7.23.4.
Autre faille de la série, hors MikroTrick, CVE-2026-67278 (vérification des signatures RSA, branche 7) n'était que partiellement corrigée dans 7.23.4 et 7.24.2 ; le correctif complet est dans 7.23.6 et 7.24.3. Mieux vaut donc viser la dernière version de sa branche.
L'éditeur rappelle que sa configuration domestique par défaut bloque SSH depuis internet. Le risque concerne donc surtout les équipements dont ce port a été ouvert, par exemple pour une administration à distance.
Que faire concrètement ?
Mettre à jour RouterOS vers la dernière version de sa branche, puis vérifier le statut « Flagged » avec la commande /system/device-mode/print. Ce mécanisme, ajouté par MikroTik, ne repère que certaines traces connues : son absence ne prouve pas que l'appareil est sain.
Chercher dans les journaux une tentative de connexion pour l'utilisateur « -2 » et une action attribuée à « ssh:-2@<adresse IP> », ainsi qu'un compte « ops » du groupe « full » non créé par l'administrateur.
Inspecter la configuration : utilisateurs, scripts, tâches planifiées, tunnels, proxys ou fichiers de diagnostic .rif inconnus.
En attendant la mise à jour, couper SSH, l'interface web et le service de test de débit depuis toute adresse hors du réseau d'administration, ou passer par un VPN comme WireGuard, comme le recommande MikroTik.
En cas d'indice de compromission : isoler l'appareil, conserver journaux et configuration, le réinitialiser, le reconstruire à partir d'une configuration de confiance et changer tous les mots de passe et clés. Ne pas restaurer une sauvegarde issue de l'appareil compromis, insiste CERT Polska.
Que retenir de l'usage de l'IA dans cette affaire ?
CERT Polska indique que son chercheur Sławomir Rozbicki a trouvé ces failles avec les modèles GPT-5.5-cyber et GPT-5.6-sol d'OpenAI, dans le cadre du programme GTAC, chaque résultat étant vérifié sur de vrais systèmes. Mais les éléments clés des failles ont aussi été reconstitués publiquement en quelques jours par comparaison des correctifs, analyse dès le 4 septembre à l'appui. L'organisme résume :
« The speed of LLM-assisted patch analysis is blurring the line between releasing an update and publishing the technical details of a vulnerability. » — Sławomir Rozbicki, CERT Polska
Autrement dit, la vitesse de l'analyse des correctifs assistée par IA efface la frontière entre publier une mise à jour et dévoiler la faille. Il demande aux éditeurs de livrer avec chaque correctif des indicateurs de compromission et des mesures de contournement.
Que reste-t-il à confirmer ?
Restent inconnus au 24 septembre 2026 : le nombre d'appareils compromis, l'identité de l'attaquant, la façon dont il a connu les failles avant le correctif et l'usage des configurations copiées. CERT Polska précise enfin ne pas pouvoir exclure d'autres failles non décrites dans les notes de version de l'éditeur.
Source
À lire ensuite
ShinyHunters revendique le piratage du FBI : ce qui est établi et ce qui ne l'est pas
Le groupe ShinyHunters affirme avoir piraté le FBI le 22 septembre 2026 via une faille zero-day d'Oracle PeopleSoft et volé des données sur des agents et candidats. Le FBI enquête mais n'a confirmé ni l'intrusion ni le vol.
Kelvyn7 min de lecture
Faille zero-day F5 BIG-IP APM : exécution de code à distance sur les serveurs OAuth
F5 a publié le 22 septembre 2026 des correctifs pour CVE-2026-94127, une faille de BIG-IP Access Policy Manager notée 9,8 sur 10 et déjà exploitée pour exécuter du code à distance sans authentification sur les équipements configurés en serveur d'autorisation OAuth. La CISA a donné jusqu'au 25 septembre aux agences fédérales américaines pour agir, tandis que le CERT-EU et le CERT-FR ont publié leurs propres avis.
Kelvyn8 min de lecture
BigDiskBuster : une nouvelle faille zero-day empêche Microsoft Defender de se mettre à jour
Le chercheur en sécurité Abdelhamid Naceri a publié le week-end des 19 et 20 septembre 2026 BigDiskBuster, un exploit qui empêche Microsoft Defender de télécharger ses mises à jour sur toutes les versions de Windows prises en charge. Aucun correctif n'est disponible et Microsoft n'a pas encore réagi.
Kelvyn3 min de lecture