En bref

  • CVE-2026-67279 : contournement d'authentification SSH dans MikroTik RouterOS via une transition d'état de protocole SSH incorrecte lors du rekey — chaîné avec CVE-2026-86060 pour former MikroTrick, permettant la prise de contrôle complète sans mot de passe
  • Systèmes affectés : MikroTik RouterOS 6.x jusqu'à 6.49.20, 7.x jusqu'à 7.23.3 et 7.24.1 — plus de 122 500 routeurs exposés à Internet identifiés par les chercheurs en sécurité
  • Action urgente : mettre à jour vers RouterOS 6.49.21+, 7.23.4+ ou 7.24.2+ — désactiver SSH depuis Internet si non indispensable — advisory MikroTik Security Advisory CVE-2026-67279

Les faits

CVE-2026-67279 est une vulnérabilité de contournement d'authentification SSH dans MikroTik RouterOS affectant toutes les branches principales : les versions 6.x jusqu'à 6.49.20, les versions 7.x jusqu'à 7.23.3 et jusqu'à 7.24.1. La CISA a ajouté cette faille à son catalogue KEV (Known Exploited Vulnerabilities) le 25 septembre 2026, confirmant son exploitation active dans la nature. L'exploitation de CVE-2026-67279 est au coeur de la chaîne d'attaque baptisée MikroTrick par les chercheurs en sécurité, chaîne qui permet la prise de contrôle complète d'un routeur MikroTik sans aucune credential.

La racine technique de CVE-2026-67279 réside dans une gestion incorrecte des transitions d'état du protocole SSH lors des opérations de ré-échange de clés (rekey). Selon l'analyse publiée par le CERT Polska et documentée par les chercheurs de Rescana et CyberNews, RouterOS entre incorrectement dans le chemin de session et d'exécution SSH après un rekey demandé par le client, même si l'utilisateur n'a jamais complété l'authentification. Un client SSH malveillant peut ainsi envoyer une demande d'ouverture de channel et une requête exec immédiatement après le rekey, sans avoir fourni aucune credential valide. L'implémentation du RFC 4253 par MikroTik fait confiance à l'état post-rekey de la connexion plutôt que de vérifier indépendamment l'état d'authentification.

Cette faille CVE-2026-67279 est chaînée avec CVE-2026-86060 pour former la chaîne d'exploitation complète baptisée MikroTrick. CVE-2026-67279 ouvre un accès initial via SSH sans authentification, permettant à l'attaquant d'exécuter des commandes dans l'environnement RouterOS. CVE-2026-86060 est ensuite utilisée pour obtenir des privilèges administratifs complets. Ensemble, ces deux failles permettent à un attaquant distant, sans aucune credential préalable, de prendre le contrôle total d'un routeur MikroTik exposé à Internet avec des droits équivalents à un accès administrateur.

Selon les analyses de CyberNews et des chercheurs ayant documenté la chaîne MikroTrick, plus de 122 500 routeurs MikroTik exposés à Internet sont vulnérables. Cette surface d'attaque massive est rendue possible par le fait que MikroTik RouterOS est massivement déployé avec SSH activé par défaut pour la gestion à distance, et que les mises à jour firmware sont souvent négligées dans les environnements où MikroTik est le plus présent : ISP régionaux, hôtels, PME industrielles et associations.

Les cas d'usage malveillants observés avec MikroTrick comprennent la création de tunnels pour masquer l'origine géographique d'attaques, le routage de trafic illicite à travers l'infrastructure de la victime, l'interception et la modification de trafic DNS ou BGP, et la construction de botnets distribués. Dans des environnements ISP, la compromission d'un routeur MikroTik peut donner accès au trafic de milliers d'utilisateurs finaux non chiffré.

MikroTik a publié les correctifs dans les versions RouterOS 6.49.21 (branche Long-term), 7.23.4 (branche Long-term) et 7.24.2 (branche Stable). L'ajout au KEV CISA le 25 septembre 2026 confirme que l'exploitation est active depuis au moins plusieurs jours avant cette date. Le CERT Polska a documenté la vulnérabilité avec un PoC technique montrant qu'une commande SSH modifiée suffit à déclencher la faille CVE-2026-67279. La faible complexité d'exploitation, combinée à l'absence d'authentification requise et au grand nombre de cibles exposées, rend probable une exploitation automatisée à grande échelle.

CVE-2026-67279 vient compléter une série de failles MikroTik déjà documentées dans la chaîne MikroTrick : CVE-2026-86060 (précédemment dans le KEV) servait de faille d'élévation, et CVE-2026-67277 ciblait les mécanismes de workflow. Avec CVE-2026-67279 comblant la lacune d'accès initial SSH, la chaîne MikroTrick est désormais entièrement non authentifiée de bout en bout. Les fournisseurs d'accès Internet (ISP) régionaux, les opérateurs de réseaux WISP, les MSP et les intégrateurs déployant MikroTik dans des environnements client sont en situation de risque élevé.

Une exploitation réussie de la chaîne MikroTrick permet à l'attaquant d'établir des tunnels persistants dans le réseau de la victime, d'intercepter le trafic non chiffré, de modifier les tables de routage et de reconstruction DNS, et d'utiliser les ressources réseau des routeurs compromis pour des attaques DDoS ou du spam. Ces capacités font de MikroTrick une technique particulièrement prisée des acteurs étatiques et des groupes de cybercriminalité organisée.

Impact et exposition

Tout routeur MikroTik avec SSH activé et exposé à Internet dans les versions antérieures aux correctifs est directement vulnérable à une exploitation non authentifiée via CVE-2026-67279. La chaîne MikroTrick permet ensuite d'obtenir des droits administrateur complets. Les 122 500 routeurs identifiés représentent une cible massive pour des campagnes d'exploitation automatisée. Les opérateurs de MikroTik n'ayant pas suivi les patches antérieurs (CVE-2026-86060) sont particulièrement exposés car la chaîne d'exploitation complète est bien documentée.

La compromission d'un routeur MikroTik via MikroTrick peut entraîner des conséquences graves selon le contexte de déploiement : interception du trafic réseau non chiffré, modification des tables de routage pour rediriger le trafic vers des serveurs contrôlés par l'attaquant, utilisation des ressources réseau de la victime pour des attaques DDoS ou du spam, et accès aux réseaux internes via des tunnels persistants invisibles.

En France, MikroTik est couramment déployé par les ISP régionaux et alternatifs, les associations comme celles de la Fédération French Data Network, les hôtels, et les PME industrielles. Ces déploiements sont souvent gérés avec peu de ressources dédiées à la sécurité et des cycles de mise à jour longs, augmentant significativement le risque d'exploitation prolongée.

Recommandations immédiates

  • Mettre à jour RouterOS vers 6.49.21+ (Long-term), 7.23.4+ (Long-term) ou 7.24.2+ (Stable) — advisory MikroTik Security Advisory CVE-2026-67279
  • Désactiver l'accès SSH depuis Internet si non indispensable — restreindre SSH à des adresses IP de gestion spécifiques via les Access Lists RouterOS
  • Auditer les logs SSH et les listes d'utilisateurs admin pour détecter des connexions anormales ou des comptes inconnus créés récemment
  • Vérifier l'intégrité des scripts et configurations RouterOS pour détecter des modifications non autorisées

⚠️ Urgence

Exploitation active confirmée — CVE-2026-67279 ajouté au KEV CISA le 25 septembre 2026. Plus de 122 500 routeurs MikroTik exposés identifiés. La faible complexité d'exploitation et la surface d'attaque massive rendent probable une exploitation automatisée à grande échelle. Tout MikroTik RouterOS non patché avec SSH accessible depuis Internet doit être considéré comme potentiellement compromis.

Comment savoir si je suis vulnérable ?

Vérifiez votre version RouterOS via Winbox sous System > Packages > Installed, via SSH avec la commande /system resource print (champ version), ou depuis l'interface web sous System > Resources. Les versions protégées sont : 6.49.21 ou supérieure (branche 6.x Long-term), 7.23.4 ou supérieure (branche 7.x Long-term), ou 7.24.2 ou supérieure (branche Stable). Toute version antérieure est vulnérable à CVE-2026-67279.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit