PoC public : chaîne d'exploitation MikroTrick sur RouterOS (CVE-2026-86060)
🔍 Contexte Publié le 23 septembre 2026 sur GitHub (digiprosec/MicroTrick), cet article présente un exploit de preuve de concept (PoC) nommé MikroTrick, ciblant les équipements MikroTik RouterOS exposés sur Internet. La campagne d’exploitation dans la nature a débuté au moins le 2026-09-02, et CERT Polska a publié sa divulgation le 2026-09-05. 🧩 Chaîne d’exploitation L’attaque enchaîne trois vulnérabilités : CVE-2026-86060 (CVSS 9.2) — Élévation de privilèges : le helper SSH interprète un nom d’utilisateur commençant par un tiret comme un descripteur de fichier, permettant l’injection d’une identité et d’un masque de politique arbitraires. CVE-2026-67279 (CVSS 6.9) — Contournement d’authentification : un rekey SSH demandé par le client avant la fin de l’authentification supprime la vérification d’authentification côté serveur. CVE-2026-67277 (CVSS 8.8) — Non utilisé par ce PoC, mais pertinent pour l’empreinte et l’évaluation d’exposition (divulgation mémoire pré-auth via le service btest). Un bug d’état supplémentaire non nommé est également requis : un login rejeté laisse le nom d’utilisateur en attente dans l’état de session. ...