Les vulnérabilités CVE-2026-67276, CVE-2026-67277 et CVE-2026-86060 de MikroTik RouterOS font l'objet de signalements d'exploitation active. La chaîne surnommée MikroTrick est particulièrement préoccupante lorsque le service SSH d'un routeur est accessible depuis Internet.
MikroTik a publié des versions corrigées le 3 septembre 2026 et précise que la plupart des configurations domestiques ne sont pas exposées de la même façon. Pour les petites entreprises, l'urgence consiste à vérifier l'exposition réelle, mettre à jour et rechercher les traces d'une prise de contrôle.
Les trois vulnérabilités
CVE-2026-67276 concerne la validation de clés RSA dans le chemin SSH. CVE-2026-86060 permet une manipulation de session et une élévation de privilèges avec un nom d'utilisateur spécialement construit. Ensemble, elles peuvent conduire à un accès administrateur lorsque SSH est exposé.
CVE-2026-67277 touche le service bandwidth-test et peut permettre une divulgation de mémoire ou un redémarrage à distance. Le périmètre exact dépend du service activé et de la configuration du routeur.
Le signal d'exploitation
CERT.pl et le Centre canadien décrivent des attaques visant des appareils accessibles depuis Internet, tandis que BleepingComputer rapporte la chaîne SSH. Les sources ne disent pas que tous les routeurs MikroTik ont été pris en main.
Cette nuance est utile : un routeur derrière une politique de filtrage par défaut n'a pas le même périmètre qu'un équipement administrable depuis n'importe quelle adresse.
Corriger et réduire l'exposition
MikroTik indique des correctifs dans 6.49.21, 7.23.4, 7.24.2 et 7.25 beta 3. Vérifiez le canal installé, mettez à jour vers une version supportée et fermez SSH aux réseaux non fiables ; utilisez un VPN ou une liste d'adresses autorisées pour l'administration.
Désactivez les services de gestion inutiles et inventoriez les routeurs oubliés dans les petites agences ou sites distants. Une mise à jour isolée ne corrige pas une exposition publique persistante.
Chercher les traces
Après la mise à jour, vérifiez l'état Flagged, les utilisateurs, scripts, tâches et règles que personne ne reconnaît. Examinez les connexions SSH, les changements de configuration et les adresses sources inhabituelles avant de réinitialiser les journaux.
Si une prise de contrôle est plausible, isolez l'équipement, exportez les preuves et faites tourner les mots de passe et secrets qui pouvaient être accessibles depuis le routeur.
Le lien avec Soclyde
Soclyde ne met pas à jour RouterOS et ne peut pas confirmer l'intégrité d'un routeur. Il peut aider à renouveler les accès d'administration et les secrets de services en générant des valeurs uniques dans un coffre chiffré local-first.
Cette organisation évite les mots de passe copiés dans des notes de dépannage, mais ne remplace ni la segmentation réseau ni la vérification de l'équipement.
À retenir
MikroTrick combine des failles RouterOS qui exposent surtout les routeurs dont SSH est ouvert à Internet. Mettez à jour, fermez les accès publics, vérifiez Flagged et les configurations, puis faites tourner les secrets si nécessaire. Consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.



