Illustration : un routeur de bureau fissuré, alerte rouge sur les failles MikroTik RouterOS

MikroTik RouterOS : deux failles piratées passent sur la liste rouge du CISA

Deux failles activement exploitées de MikroTik RouterOS entrent au catalogue KEV du CISA. Correctifs disponibles et gestes concrets à appliquer tout de suite.

MikroTik RouterOS, le système qui fait tourner des millions de routeurs dans le monde, vient d'entrer sur la liste rouge des failles piratées. Ce jeudi 10 septembre, le CISA, l'agence américaine de cybersécurité, a ajouté deux failles de l'équipementier letton à son catalogue KEV : la preuve officielle qu'elles servent dans de vraies attaques. Les administrations fédérales américaines ont trois jours pour corriger leurs machines. Et si tu as un routeur MikroTik à la maison, la marche à suivre tient en quelques minutes.

Ce que change l'entrée au catalogue KEV

Le catalogue KEV (Known Exploited Vulnerabilities, le catalogue des failles connues pour être exploitées) tient en une idée simple : quand une faille y entre, ce n'est plus une théorie, c'est un outil d'attaque documenté. Le CISA n'y inscrit que des vulnérabilités observées dans des attaques réelles. L'ajout oblige aussi les administrations fédérales à corriger leurs équipements sous un délai fixé : ici, le 13 septembre, soit trois jours.

Les deux failles concernent le SSH (le protocole d'administration à distance d'un serveur ou d'un routeur) et le service de test de bande passante, surnommé btest, qui mesure le débit d'une ligne. La première, CVE-2026-86060, notée 9,2 sur 10, permet à un attaquant de s'élever jusqu'aux pleins privilèges de la machine. La seconde, CVE-2026-67277, notée 8,8, laisse fuir de la mémoire du noyau et planter le routeur à distance. Le catalogue a retenu ces deux-là, pas les quatre autres failles révélées le même week-end.

On expliquait hier, dans notre article sur le lot du mardi, comment ce catalogue accueille chaque semaine de nouvelles failles exploitées, dont un Cisco noté 10 sur 10.

MikroTrick : la chaîne qui contourne le mot de passe

Derrière ces deux entrées, il y a MikroTrick, le nom donné par CERT Polska, l'équipe publique de réponse aux incidents informatiques de Pologne, à une combinaison de failles qu'elle a elle-même découverte. Le principe : RouterOS ne vérifiait qu'une partie de la clé publique RSA (le grand nombre qui sert d'identifiant à la clé) lors d'une connexion SSH. Suffisant pour fabriquer une fausse clé qui passe pour celle d'un utilisateur légitime, sans jamais posséder la clé privée.

Une fois ce premier verrou sauté, la faille CVE-2026-86060 prend le relais : RouterOS interprétait un nom d'utilisateur qui commence par un tiret comme une option de commande. En se connectant avec le nom « -2 », l'attaquant obtenait une session avec tous les droits. Résultat décrit par CERT Polska : la prise de contrôle complète d'un routeur dont le SSH est joignable depuis Internet, sans aucun mot de passe.

Les attaques sont observées depuis au moins le 2 septembre. MikroTik a publié ses correctifs le 3 septembre, sans annonce, avant même la divulgation publique du 5 septembre. Sur les machines piratées, les enquêteurs ont vu un utilisateur « ops » aux droits élevés créé à distance, et des traces typiques dans les journaux, comme une tentative de connexion de l'utilisateur « -2 ». À partir des versions corrigées, RouterOS analyse la configuration au démarrage, désactive ce qui ressemble à une modification frauduleuse et affiche un marqueur « Flagged » dans les journaux. Attention : l'absence du marqueur ne prouve pas que la machine est saine.

Tu as un MikroTik à la maison ? Le réflexe à avoir

MikroTik le dit clairement : pour un usage domestique classique, le risque immédiat est faible, parce que la configuration par défaut bloque déjà le SSH depuis Internet. Le danger se concentre sur les machines dont le port d'administration a été ouvert manuellement, ce qui arrive souvent chez les amateurs de réseau qui gèrent leur routeur à distance.

✉️ Un moment, avant de continuer la lecture…

Le rendez-vous du dimanche : un extrait de la chronique « Un pavé dans la tech », les 4-5 infos qui comptent et un aperçu de la semaine à venir. Inscription gratuite, désinscription en un clic.

Le correctif est dans quatre versions : 7.25beta3, 7.24.2, 7.23.4 et 6.49.21 pour les installations anciennes. Le menu « Check for updates » du routeur propose la mise à jour directement. Après l'installation, cherche une entrée « Flagged » dans les journaux, puis passe en revue la configuration : utilisateurs inconnus, scripts, tâches planifiées, proxys ou tunnels que tu n'as pas créés.

Si tu ne peux pas mettre à jour tout de suite, ferme SSH, l'interface web et btest depuis Internet, ou limite-les à quelques adresses de confiance. MikroTik recommande plutôt un accès par VPN, par exemple WireGuard, et de ne plus exposer du tout les ports d'administration.

Une fenêtre de tir déjà bien entamée

Le calendrier résume le problème : piratages observés à partir du 2 septembre, correctifs silencieux le 3, divulgation publique le 5, inscription au catalogue KEV le 10. Les routeurs exposés pendant cette fenêtre peuvent déjà être entre les mains d'un attaquant, et un correctif ne remplace pas un nettoyage. CERT Polska conseille de traiter toute machine marquée « Flagged » comme compromise : mise à l'écart du réseau, restauration d'une configuration saine, changement de tous les mots de passe et des clés.

MikroTik garde volontairement le détail technique sous le coude pour laisser le temps aux utilisateurs de se mettre à jour, ce qui n'a pas empêché la communauté de reconstituer une partie des failles en comparant les correctifs. La leçon dépasse le cas MikroTik : une interface d'administration n'a rien à faire en accès direct sur Internet.

Trois jours pour les administrations fédérales, quelques minutes pour toi : le correctif existe, les attaques sont documentées et les versions corrigées disponibles. Si tu gères un MikroTik, la mise à jour passe avant ce soir. Les pirates, eux, n'ont pas attendu le catalogue du CISA.

Sources

Selon le catalogue KEV du CISA, les deux failles MikroTik sont inscrites avec une échéance de correction au 13 septembre.

L'avis de CERT Polska détaille la chaîne MikroTrick, les traces de piratage et les recommandations d'urgence.

Le bulletin de sécurité de MikroTik liste les versions corrigées et la procédure à suivre après la mise à jour.



Recherche, relecture et illustration assistées par IA. Le contenu reflète le travail éditorial de la rédaction.

No comments yet