🔍 Contexte
Publié le 22 septembre 2026 par Sławomir Rozbicki de CERT Polska, cet article constitue une analyse technique approfondie de la chaîne de vulnérabilités MikroTrick, affectant MikroTik RouterOS. Les patches ont été publiés le 3 septembre 2026 simultanément pour plusieurs branches maintenues : 7.25beta3, 7.24.2, 7.23.4 et 6.49.21.
🐛 Vulnérabilités impliquées
CVE-2026-67279 — Transition d’état SSH invalide
Le serveur SSH de RouterOS gérait incorrectement un rekey initié pendant la phase d’authentification. À la fin du rekey, le serveur passait inconditionnellement à la gestion des canaux sans avoir envoyé SSH_MSG_USERAUTH_SUCCESS, permettant à un client non authentifié d’ouvrir un canal de session.
CVE-2026-86060 — Injection de masque de politique via descripteur de fichier
Le binaire /nova/bin/login était invoqué avec le nom d’utilisateur fourni sans validation. Un nom d’utilisateur commençant par - était interprété comme une option de programme. En utilisant -2 comme nom d’utilisateur, login lisait ses paramètres (nom d’utilisateur et masque de politique) depuis le descripteur de fichier 2 (le pseudoterminal), permettant à l’attaquant de fournir un masque de politique arbitraire (ex: 655358 pour le groupe full).
⛓️ La chaîne MikroTrick
- CVE-2026-67279 permet d’ouvrir un canal SSH sans authentification
- CVE-2026-86060 permet de fournir un masque de politique contrôlé par l’attaquant à
login - Résultat : accès administratif complet sans mot de passe, sans clé SSH, sans authentification
🌐 Exploitation dans la nature
Les premières traces d’exploitation remontent au 2 septembre 2026, avant la publication des patches. Les IoCs récurrents dans les logs publics :
- Connexions depuis
82.192.72.4 - Tentative d’authentification avec l’utilisateur
-2 - Création d’un compte
opsavec privilèges complets - Exfiltration de fichiers de diagnostic RIF via la commande
fetchvers82.192.72.4
Le 10 septembre, CVE-2026-67277 et CVE-2026-86060 ont été ajoutés au catalogue KEV de la CISA avec un délai de remédiation de 3 jours.
🤖 Utilisation d’agents LLM dans la recherche
La recherche a été conduite avec les modèles GPT-5.5-cyber et GPT-5.6-sol (via le programme OpenAI GTAC) ainsi que des modèles open-weight (GLM, DeepSeek, Qwen, PLLuM). Un laboratoire isolé de 40 machines virtuelles CHR RouterOS a été géré de manière autonome par l’agent via libvirt, radare2 et Ghidra.
📄 Type d’article
Analyse technique post-incident publiée par CERT Polska, visant à documenter les mécanismes d’exploitation, le processus de divulgation coordonnée, et l’usage d’agents LLM dans la recherche en vulnérabilités.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1136 — Create Account (Persistence)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1005 — Data from Local System (Collection)
IOC
- IPv4 :
82.192.72.4— AbuseIPDB · VT · ThreatFox - CVEs :
CVE-2026-67279— NVD · CIRCL - CVEs :
CVE-2026-86060— NVD · CIRCL - CVEs :
CVE-2026-67276— NVD · CIRCL - CVEs :
CVE-2026-67277— NVD · CIRCL - Chemins :
/nova/bin/login
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 23 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- radare2 (tool)
- Ghidra (tool)
🟢 Indice de vérification factuelle : 83/100 (haute)
- ✅ cert.pl — source reconnue (liste interne) (20pts)
- ✅ 19325 chars — texte complet (fulltext extrait) (15pts)
- ✅ 6 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 1/1 IOC(s) confirmé(s) (AbuseIPDB, ThreatFox, VirusTotal) (8pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 4/4 CVE(s) confirmée(s) (CIRCL) (5pts)
IOCs confirmés externellement :
82.192.72.4(ip) → VT (4/89 détections)
🔗 Source originale : https://cert.pl/en/posts/2026/09/mikrotrick-technical-analysis/