## En bref

- CVE-2026-67277 (CVSS 8.8) : absence d'authentification sur le service btest de RouterOS, permettant divulgation mémoire noyau et déni de service.

- CVE-2026-86060 (CVSS 9.2) : injection de délimiteurs d'arguments dans RouterOS permettant l'escalade de privilèges jusqu'au niveau administrateur.

- Chaîne d'exploitation MikroTrick : de zéro accès à administrateur complet, sans interaction utilisateur ni credentials.

- Exploitation active confirmée par le CERT Polska ; CISA KEV avec deadline dépassée (13 septembre 2026).

- Action urgente : patcher RouterOS, désactiver btest si inutilisé, isoler les interfaces d'administration.

## Les faits

MikroTik RouterOS, le système d'exploitation embarqué équipant des millions de routeurs et commutateurs réseau dans le monde, est la cible d'une chaîne d'exploitation critique baptisée **MikroTrick** par le CERT Polska. Cette chaîne combine CVE-2026-67277 et CVE-2026-86060 pour permettre à un attaquant non authentifié de prendre le contrôle total d'un équipement exposé. La CISA a ajouté les deux CVE au catalogue KEV (Known Exploited Vulnerabilities), confirmant leur exploitation active dans la nature.

La première vulnérabilité, **CVE-2026-67277**, est classifiée CWE-306 (Missing [Authentication](/glossaire/authentication-authentification) for Critical Function) avec un score CVSS 3.1 de **8.8 (High)**. Elle affecte le service btest (bandwidth test) de RouterOS, accessible via l'interface de gestion SSH. En raison d'une absence totale de vérification d'authentification sur cette fonction critique, un attaquant réseau peut atteindre le service btest sans credentials valides. L'exploitation permet la divulgation de mémoire noyau et peut provoquer un déni de service. Le vecteur d'attaque est réseau (AV:N), complexité faible (AC:L), aucun privilège requis (PR:N), aucune interaction utilisateur (UI:N).

La seconde vulnérabilité, **CVE-2026-86060**, est classifiée CWE-88 (Improper Neutralization of Argument Delimiters in a Command) avec un score CVSS 3.1 de **9.2 (Critical)**. Cette faille permet d'injecter des délimiteurs d'arguments dans les commandes RouterOS afin de modifier le masque de politique de confiance (trusted policy mask) et d'escalader les privilèges jusqu'au niveau administrateur. Combinée à CVE-2026-67277, elle transforme un accès initial sans authentification en contrôle administrateur complet de l'équipement.

Le CERT Polska (CERT.PL) a été le premier à documenter et nommer la chaîne d'exploitation MikroTrick. Les analystes ont observé des acteurs de menace inconnus exploiter séquentiellement les deux failles pour saisir le contrôle d'équipements RouterOS sans authentification préalable. La séquence : CVE-2026-67277 sert à atteindre la fonction vulnérable sans credentials, puis CVE-2026-86060 permet l'injection de commandes OS via des délimiteurs pour escalader vers le niveau administrateur système.

L'analyse post-exploitation réalisée par les équipes de CERT Polska révèle un arsenal de persistance sophistiqué. Les attaquants créent des comptes administrateurs parasites, activent et détournent le moteur de scripting RouterOS, modifient les règles de pare-feu et NAT pour rediriger les flux réseau, déploient des proxies SOCKS ou tunnels pour dissimuler leur trafic, et procèdent à l'exfiltration ou l'interception du trafic en transit. Cette persistance profonde rend la remédiation complexe : une simple mise à jour du firmware ne suffit pas si l'équipement est déjà compromis.

MikroTik a publié des correctifs pour RouterOS. La CISA a imposé une deadline de remédiation au **13 septembre 2026** pour les agences civiles fédérales américaines (FCEB). Cette deadline est dépassée, soulignant l'urgence pour tous les opérateurs d'équipements MikroTik. D'après SecurityWeek, les failles ont été utilisées pour compromettre des routeurs et les transformer en nœuds d'infrastructures de commandement et contrôle (C2) par des acteurs avancés.

MikroTik RouterOS équipe une part significative des réseaux d'entreprise, des FAI et des infrastructures industrielles dans le monde entier. La série CCR (Cloud Core Router), les routeurs RB et hEX, ainsi que tous les équipements exécutant RouterOS dans des versions non patchées sont exposés. Le service btest, activé par défaut dans certaines configurations, constitue le vecteur d'entrée principal. Selon les sources NVD/NIST, toutes les versions de RouterOS antérieures au correctif MikroTik de septembre 2026 sont affectées.

La dangerosité de MikroTrick réside dans son automatisation : les deux vulnérabilités s'enchaînent en un seul flux d'attaque rendant l'exploitation triviale pour tout acteur disposant d'un accès réseau à l'interface de gestion. Des PoC partiels circulent dans la communauté de recherche depuis la divulgation du CERT Polska, et des outils d'exploitation automatisés sont en cours de développement selon SecurityWeek. Des scans Internet à grande échelle ciblant les équipements MikroTik ont été observés depuis la publication de la chaîne MikroTrick.

## Impact et exposition

Tout opérateur d'équipements MikroTik exécutant RouterOS dans une version non patchée est exposé dès lors que le service btest ou l'interface SSH de gestion est accessible depuis un réseau non de confiance. L'exposition est maximale pour les équipements dont l'interface de gestion est directement joignable depuis Internet ou depuis des segments réseau insuffisamment cloisonnés. Les FAI utilisant RouterOS comme backbone de gestion sont particulièrement à risque : la compromission d'un équipement peut ouvrir une brèche sur l'ensemble de l'infrastructure de routage.

Les conditions d'exploitation sont particulièrement favorables : aucun compte, aucune session préalable, aucune interaction utilisateur requise. L'attaque est entièrement réseau, laisse peu de traces dans les logs par défaut, et peut être automatisée à grande échelle. Le CERT Polska a observé des compromissions massives d'équipements RouterOS transformés en nœuds de botnets ou en relais de trafic malveillant.

Les conséquences d'une exploitation réussie incluent : interception complète du trafic en transit (man-in-the-middle), modification des règles de routage et NAT pour rediriger des flux sensibles, déploiement de proxies pour anonymiser des attaques ultérieures, et pivot vers des segments réseau internes. Pour un FAI ou un opérateur d'infrastructure critique, l'impact peut s'étendre bien au-delà du routeur compromis.

## Recommandations immédiates

- Appliquer immédiatement le correctif MikroTik RouterOS — advisory MikroTik Security Advisory 2026-MIKROTRICK.

- Si mise à jour impossible : désactiver le service btest via RouterOS : /tool bandwidth-server set enabled=no

- Restreindre l'accès à l'interface de gestion SSH et Winbox aux seules adresses IP d'administration légitimes.

- Auditer les comptes administrateurs présents et supprimer tout compte inconnu ou suspect.

- Inspecter les scripts planifiés (scheduler) et les plugins installés pour détecter toute persistance malveillante.

- Considérer tout équipement non patché exposé comme potentiellement compromis et envisager une réinstallation firmware complète (netinstall).

- Indicateurs de compromission : comptes admin inconnus, règles NAT ou firewall inattendues, scripts schedulés non autorisés, trafic SOCKS non justifié.

#### ⚠️ Urgence maximale

MikroTrick est activement exploité et figure au KEV CISA depuis septembre 2026. La deadline fédérale du 13 septembre 2026 est dépassée. Tout équipement MikroTik RouterOS non patché accessible réseau doit être considéré comme compromis jusqu'à preuve du contraire.

### Comment savoir si je suis vulnérable ?

Connectez-vous à votre équipement MikroTik et vérifiez la version RouterOS : /system resource print ou menu System > Resources. Comparez avec la version corrigée de l'advisory MikroTik septembre 2026. Vérifiez si btest est actif : /tool bandwidth-server print — si enabled: yes, le vecteur principal est exposé. Auditez les comptes admin : /user print

### Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités, y compris sur les équipements réseau MikroTik.
[Demander un audit](#)