🔍 Contexte

Le 7 septembre 2026, le CERT Polska publie une analyse détaillée de six vulnérabilités découvertes dans MikroTik RouterOS, coordonnées avec le vendeur. La chaîne d’exploitation principale, baptisée MikroTrick, est activement exploitée dans des attaques réelles observées depuis au moins le 2 septembre 2026.

🚨 Vulnérabilités identifiées

Trois vulnérabilités majeures sont décrites :

  • CVE-2026-67276 (CVSS 9.2) : Contournement d’authentification SSH — RouterOS ne comparait pas l’intégralité de la clé publique RSA, permettant à un attaquant connaissant le nom d’utilisateur et le modulus public de se connecter sans la clé privée correspondante.
  • CVE-2026-86060 (CVSS 9.2) : Élévation de privilèges via un nom d’utilisateur SSH forgé — un nom d’utilisateur commençant par un caractère interdit permettait d’obtenir des privilèges administratifs complets.
  • CVE-2026-67277 (CVSS 8.8) : Divulgation mémoire et crash via le service bandwidth-test — une connexion non authentifiée pouvait atteindre un état post-login, entraînant une fuite de mémoire noyau ou un DoS.

🎯 Exploitation active (MikroTrick)

La combinaison de CVE-2026-67276 et CVE-2026-86060 constitue la chaîne MikroTrick, permettant une prise de contrôle complète sans authentification sur tout appareil exposant SSH sur des réseaux publics.

Indicateurs de compromission observés dans les logs RouterOS :

  • login failure for user -2 from <ip> via ssh
  • user <name> added by ssh:-2@<ip>
  • Présence d’un utilisateur hautement privilégié nommé “ops”

Les attaques ont été attribuées aux adresses IP 82.192.72.4 (source principale, création du compte “ops”) et 103.102.31.18 (tentatives d’exploitation).

🛠️ Mécanisme “Flagged” et correctifs

MikroTik a publié des correctifs dans les versions 7.25beta3, 7.24.2, 7.23.4 et 6.49.21. Les versions corrigées intègrent un mécanisme “Flagged” qui détecte au démarrage des traces de compromission connues et désactive les entrées suspectes. Ce marqueur ne constitue pas une preuve exhaustive d’intégrité.

🤖 Méthodologie de recherche

Les vulnérabilités ont été découvertes par Sławomir Rozbicki du CERT Polska à l’aide des modèles GPT-5.5-cyber et GPT-5.6-sol (programme GTAC d’OpenAI), dans un environnement de laboratoire isolé avec automatisation des tests et supervision humaine systématique.

📄 Nature de l’article

Il s’agit d’une publication de recherche et d’alerte de sécurité émise par CERT Polska, visant à informer les administrateurs de l’exploitation active et à documenter les indicateurs de compromission et les correctifs disponibles.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1136 — Create Account (Persistence)
  • T1021.004 — Remote Services: SSH (Lateral Movement)
  • T1005 — Data from Local System (Collection)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 7 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟢 Indice de vérification factuelle : 87/100 (haute)

  • ✅ cert.pl — source reconnue (liste interne) (20pts)
  • ✅ 9588 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 2/2 IOCs confirmés (AbuseIPDB, ThreatFox, VirusTotal) (12pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 3/3 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 82.192.72.4 (ip) → VT (4/89 détections)
  • 103.102.31.18 (ip) → AbuseIPDB (42% confiance, 11 signalements) + VT (7/89 détections)

🔗 Source originale : https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/