đ Contexte
PubliĂ© le 23 septembre 2026 sur GitHub (digiprosec/MicroTrick), cet article prĂ©sente un exploit de preuve de concept (PoC) nommĂ© MikroTrick, ciblant les Ă©quipements MikroTik RouterOS exposĂ©s sur Internet. La campagne d’exploitation dans la nature a dĂ©butĂ© au moins le 2026-09-02, et CERT Polska a publiĂ© sa divulgation le 2026-09-05.
đ§© ChaĂźne d’exploitation
L’attaque enchaĂźne trois vulnĂ©rabilitĂ©s :
- CVE-2026-86060 (CVSS 9.2) â ĂlĂ©vation de privilĂšges : le helper SSH interprĂšte un nom d’utilisateur commençant par un tiret comme un descripteur de fichier, permettant l’injection d’une identitĂ© et d’un masque de politique arbitraires.
- CVE-2026-67279 (CVSS 6.9) â Contournement d’authentification : un rekey SSH demandĂ© par le client avant la fin de l’authentification supprime la vĂ©rification d’authentification cĂŽtĂ© serveur.
- CVE-2026-67277 (CVSS 8.8) â Non utilisĂ© par ce PoC, mais pertinent pour l’empreinte et l’Ă©valuation d’exposition (divulgation mĂ©moire prĂ©-auth via le service btest).
Un bug d’Ă©tat supplĂ©mentaire non nommĂ© est Ă©galement requis : un login rejetĂ© laisse le nom d’utilisateur en attente dans l’Ă©tat de session.
âïž MĂ©canisme d’attaque
- Tentative d’authentification avec le nom d’utilisateur
-2â rejet mais username laissĂ© en attente. - Rekey prĂ©-authentification (CVE-2026-67279) â suppression de la vĂ©rification d’authentification.
- Ouverture d’un canal de session + PTY sans authentification â spawn du login helper avec
-2. - Injection d’un masque de politique all-ones (CVE-2026-86060) â session ouverte en administrateur complet.
L’exploit plante un compte hacker/hacker avec tous les privilĂšges. Les actions sont journalisĂ©es sous ssh:-2@<ip>.
đŻ Versions affectĂ©es et correctifs
- Vulnérables : RouterOS [7.24, 7.24.2), [7.0.0, 7.23.4), [6.0.0, 6.49.21)
- Corrigées : 7.25beta3, 7.24.2, 7.23.4, 6.49.21 (patches MikroTik du 2026-09-03)
- CVE-2026-86060 et CVE-2026-67277 ajoutés au catalogue CISA KEV le 2026-09-10
đš Indicateurs de compromission
- Log :
login failure for user -2 via ssh - Log :
user <name> added by ssh:-2@<ip> - PrĂ©sence d’un compte hautement privilĂ©giĂ© inconnu
- Marqueur “Flagged” dans
ops/system/device-mode/print
đ Nature de l’article
Il s’agit d’une analyse technique accompagnĂ©e d’un PoC public, visant Ă documenter prĂ©cisĂ©ment la chaĂźne d’exploitation MikroTrick pour permettre la dĂ©tection, l’Ă©valuation d’exposition et les tests en environnement autorisĂ©.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1068 â Exploitation for Privilege Escalation (Privilege Escalation)
- T1556 â Modify Authentication Process (Credential Access)
- T1136 â Create Account (Persistence)
- T1021.004 â Remote Services: SSH (Lateral Movement)
IOC
- CVEs :
CVE-2026-86060â NVD · CIRCL - CVEs :
CVE-2026-67279â NVD · CIRCL - CVEs :
CVE-2026-67277â NVD · CIRCL - Fichiers :
poc_mikrotick.py
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 27 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- MikroTrick PoC (poc_mikrotrick.py) (tool)
đĄ Indice de vĂ©rification factuelle : 45/100 (moyenne)
- ⏠github.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 3493 chars â texte complet (fulltext extrait) (15pts)
- â 4 IOCs (IPs/domaines/CVEs) (10pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 5 TTPs MITRE identifiĂ©es (15pts)
- ⏠date RSS ou approximée (0pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 3/3 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
đ Source originale : https://github.com/digiprosec/MicroTrick