SOCLYDE logo
Current languageFR
Actualité cybersécuritéVulnérabilitéMikroTikRouterOS

Mikrotik routeros : la chaîne mikrotrick vise les routeurs exposés

Trois failles RouterOS sont exploitées dans la nature, notamment lorsque SSH est exposé. Versions corrigées et contrôles à effectuer.

Par Soclyde Team

Un technicien met à jour un routeur dans un local réseau de petite entreprise

En résumé

  • CVE-2026-67276 et CVE-2026-86060 peuvent être enchaînées pour prendre le contrôle d'un RouterOS exposé en SSH.
  • CVE-2026-67277 concerne le service bandwidth-test et peut divulguer de la mémoire ou redémarrer l'équipement.
  • Mettez à jour RouterOS, fermez les accès de gestion publics et vérifiez les journaux et configurations.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Les vulnérabilités CVE-2026-67276, CVE-2026-67277 et CVE-2026-86060 de MikroTik RouterOS font l'objet de signalements d'exploitation active. La chaîne surnommée MikroTrick est particulièrement préoccupante lorsque le service SSH d'un routeur est accessible depuis Internet.

MikroTik a publié des versions corrigées le 3 septembre 2026 et précise que la plupart des configurations domestiques ne sont pas exposées de la même façon. Pour les petites entreprises, l'urgence consiste à vérifier l'exposition réelle, mettre à jour et rechercher les traces d'une prise de contrôle.

Les trois vulnérabilités

CVE-2026-67276 concerne la validation de clés RSA dans le chemin SSH. CVE-2026-86060 permet une manipulation de session et une élévation de privilèges avec un nom d'utilisateur spécialement construit. Ensemble, elles peuvent conduire à un accès administrateur lorsque SSH est exposé.

CVE-2026-67277 touche le service bandwidth-test et peut permettre une divulgation de mémoire ou un redémarrage à distance. Le périmètre exact dépend du service activé et de la configuration du routeur.

Le signal d'exploitation

CERT.pl et le Centre canadien décrivent des attaques visant des appareils accessibles depuis Internet, tandis que BleepingComputer rapporte la chaîne SSH. Les sources ne disent pas que tous les routeurs MikroTik ont été pris en main.

Cette nuance est utile : un routeur derrière une politique de filtrage par défaut n'a pas le même périmètre qu'un équipement administrable depuis n'importe quelle adresse.

Corriger et réduire l'exposition

MikroTik indique des correctifs dans 6.49.21, 7.23.4, 7.24.2 et 7.25 beta 3. Vérifiez le canal installé, mettez à jour vers une version supportée et fermez SSH aux réseaux non fiables ; utilisez un VPN ou une liste d'adresses autorisées pour l'administration.

Désactivez les services de gestion inutiles et inventoriez les routeurs oubliés dans les petites agences ou sites distants. Une mise à jour isolée ne corrige pas une exposition publique persistante.

Chercher les traces

Après la mise à jour, vérifiez l'état Flagged, les utilisateurs, scripts, tâches et règles que personne ne reconnaît. Examinez les connexions SSH, les changements de configuration et les adresses sources inhabituelles avant de réinitialiser les journaux.

Si une prise de contrôle est plausible, isolez l'équipement, exportez les preuves et faites tourner les mots de passe et secrets qui pouvaient être accessibles depuis le routeur.

Le lien avec Soclyde

Soclyde ne met pas à jour RouterOS et ne peut pas confirmer l'intégrité d'un routeur. Il peut aider à renouveler les accès d'administration et les secrets de services en générant des valeurs uniques dans un coffre chiffré local-first.

Cette organisation évite les mots de passe copiés dans des notes de dépannage, mais ne remplace ni la segmentation réseau ni la vérification de l'équipement.

À retenir

MikroTrick combine des failles RouterOS qui exposent surtout les routeurs dont SSH est ouvert à Internet. Mettez à jour, fermez les accès publics, vérifiez Flagged et les configurations, puis faites tourner les secrets si nécessaire. Consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.

Questions fréquentes

Quelles versions corrigent MikroTrick ?

MikroTik indique des correctifs dans 6.49.21, 7.23.4, 7.24.2 et 7.25 beta 3. Vérifiez le canal utilisé et installez une version supportée plus récente.

Tous les routeurs MikroTik sont-ils compromis ?

Non. Le risque dépend notamment de l'exposition SSH et de la configuration. Les sources rapportent une exploitation de routeurs accessibles depuis Internet, pas une compromission universelle.

Que vérifier après la mise à jour ?

Recherchez l'état Flagged, les utilisateurs, scripts et règles inconnus, puis vérifiez les accès SSH et faites tourner les mots de passe si une prise de contrôle est plausible.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir