CVE-2026-67279 permet un contournement d'authentification SSH non authentifié dans MikroTik RouterOS chaîné avec CVE-2026-86060 (MikroTrick) pour un contrôle total — KEV CISA 25 septembre 2026, 122 500 routeurs exposés identifiés.
En bref
- CVE-2026-67279 : contournement d'authentification SSH dans MikroTik RouterOS via une transition d'état de protocole SSH incorrecte lors du rekey — chaîné avec CVE-2026-86060 pour former MikroTrick, permettant la prise de contrôle complète sans mot de passe
- Systèmes affectés : MikroTik RouterOS 6.x jusqu'à 6.49.20, 7.x jusqu'à 7.23.3 et 7.24.1 — plus de 122 500 routeurs exposés à Internet identifiés par les chercheurs en sécurité
- Action urgente : mettre à jour vers RouterOS 6.49.21+, 7.23.4+ ou 7.24.2+ — désactiver SSH depuis Internet si non indispensable — advisory MikroTik Security Advisory CVE-2026-67279
Les faits
CVE-2026-67279 est une vulnérabilité de contournement d'authentification SSH dans MikroTik RouterOS affectant toutes les branches principales : les versions 6.x jusqu'à 6.49.20, les versions 7.x jusqu'à 7.23.3 et jusqu'à 7.24.1. La CISA a ajouté cette faille à son catalogue KEV (Known Exploited Vulnerabilities) le 25 septembre 2026, confirmant son exploitation active dans la nature. L'exploitation de CVE-2026-67279 est au coeur de la chaîne d'attaque baptisée MikroTrick par les chercheurs en sécurité, chaîne qui permet la prise de contrôle complète d'un routeur MikroTik sans aucune credential.
La racine technique de CVE-2026-67279 réside dans une gestion incorrecte des transitions d'état du protocole SSH lors des opérations de ré-échange de clés (rekey). Selon l'analyse publiée par le CERT Polska et documentée par les chercheurs de Rescana et CyberNews, RouterOS entre incorrectement dans le chemin de session et d'exécution SSH après un rekey demandé par le client, même si l'utilisateur n'a jamais complété l'authentification. Un client SSH malveillant peut ainsi envoyer une demande d'ouverture de channel et une requête exec immédiatement après le rekey, sans avoir fourni aucune credential valide. L'implémentation du RFC 4253 par MikroTik fait confiance à l'état post-rekey de la connexion plutôt que de vérifier indépendamment l'état d'authentification.
Cette faille CVE-2026-67279 est chaînée avec CVE-2026-86060 pour former la chaîne d'exploitation complète baptisée MikroTrick. CVE-2026-67279 ouvre un accès initial via SSH sans authentification, permettant à l'attaquant d'exécuter des commandes dans l'environnement RouterOS. CVE-2026-86060 est ensuite utilisée pour obtenir des privilèges administratifs complets. Ensemble, ces deux failles permettent à un attaquant distant, sans aucune credential préalable, de prendre le contrôle total d'un routeur MikroTik exposé à Internet avec des droits équivalents à un accès administrateur.
Selon les analyses de CyberNews et des chercheurs ayant documenté la chaîne MikroTrick, plus de 122 500 routeurs MikroTik exposés à Internet sont vulnérables. Cette surface d'attaque massive est rendue possible par le fait que MikroTik RouterOS est massivement déployé avec SSH activé par défaut pour la gestion à distance, et que les mises à jour firmware sont souvent négligées dans les environnements où MikroTik est le plus présent : ISP régionaux, hôtels, PME industrielles et associations.
Les cas d'usage malveillants observés avec MikroTrick comprennent la création de tunnels pour masquer l'origine géographique d'attaques, le routage de trafic illicite à travers l'infrastructure de la victime, l'interception et la modification de trafic DNS ou BGP, et la construction de botnets distribués. Dans des environnements ISP, la compromission d'un routeur MikroTik peut donner accès au trafic de milliers d'utilisateurs finaux non chiffré.
MikroTik a publié les correctifs dans les versions RouterOS 6.49.21 (branche Long-term), 7.23.4 (branche Long-term) et 7.24.2 (branche Stable). L'ajout au KEV CISA le 25 septembre 2026 confirme que l'exploitation est active depuis au moins plusieurs jours avant cette date. Le CERT Polska a documenté la vulnérabilité avec un PoC technique montrant qu'une commande SSH modifiée suffit à déclencher la faille CVE-2026-67279. La faible complexité d'exploitation, combinée à l'absence d'authentification requise et au grand nombre de cibles exposées, rend probable une exploitation automatisée à grande échelle.
CVE-2026-67279 vient compléter une série de failles MikroTik déjà documentées dans la chaîne MikroTrick : CVE-2026-86060 (précédemment dans le KEV) servait de faille d'élévation, et CVE-2026-67277 ciblait les mécanismes de workflow. Avec CVE-2026-67279 comblant la lacune d'accès initial SSH, la chaîne MikroTrick est désormais entièrement non authentifiée de bout en bout. Les fournisseurs d'accès Internet (ISP) régionaux, les opérateurs de réseaux WISP, les MSP et les intégrateurs déployant MikroTik dans des environnements client sont en situation de risque élevé.
Une exploitation réussie de la chaîne MikroTrick permet à l'attaquant d'établir des tunnels persistants dans le réseau de la victime, d'intercepter le trafic non chiffré, de modifier les tables de routage et de reconstruction DNS, et d'utiliser les ressources réseau des routeurs compromis pour des attaques DDoS ou du spam. Ces capacités font de MikroTrick une technique particulièrement prisée des acteurs étatiques et des groupes de cybercriminalité organisée.
Impact et exposition
Tout routeur MikroTik avec SSH activé et exposé à Internet dans les versions antérieures aux correctifs est directement vulnérable à une exploitation non authentifiée via CVE-2026-67279. La chaîne MikroTrick permet ensuite d'obtenir des droits administrateur complets. Les 122 500 routeurs identifiés représentent une cible massive pour des campagnes d'exploitation automatisée. Les opérateurs de MikroTik n'ayant pas suivi les patches antérieurs (CVE-2026-86060) sont particulièrement exposés car la chaîne d'exploitation complète est bien documentée.
La compromission d'un routeur MikroTik via MikroTrick peut entraîner des conséquences graves selon le contexte de déploiement : interception du trafic réseau non chiffré, modification des tables de routage pour rediriger le trafic vers des serveurs contrôlés par l'attaquant, utilisation des ressources réseau de la victime pour des attaques DDoS ou du spam, et accès aux réseaux internes via des tunnels persistants invisibles.
En France, MikroTik est couramment déployé par les ISP régionaux et alternatifs, les associations comme celles de la Fédération French Data Network, les hôtels, et les PME industrielles. Ces déploiements sont souvent gérés avec peu de ressources dédiées à la sécurité et des cycles de mise à jour longs, augmentant significativement le risque d'exploitation prolongée.
Recommandations immédiates
- Mettre à jour RouterOS vers 6.49.21+ (Long-term), 7.23.4+ (Long-term) ou 7.24.2+ (Stable) — advisory MikroTik Security Advisory CVE-2026-67279
- Désactiver l'accès SSH depuis Internet si non indispensable — restreindre SSH à des adresses IP de gestion spécifiques via les Access Lists RouterOS
- Auditer les logs SSH et les listes d'utilisateurs admin pour détecter des connexions anormales ou des comptes inconnus créés récemment
- Vérifier l'intégrité des scripts et configurations RouterOS pour détecter des modifications non autorisées
⚠️ Urgence
Exploitation active confirmée — CVE-2026-67279 ajouté au KEV CISA le 25 septembre 2026. Plus de 122 500 routeurs MikroTik exposés identifiés. La faible complexité d'exploitation et la surface d'attaque massive rendent probable une exploitation automatisée à grande échelle. Tout MikroTik RouterOS non patché avec SSH accessible depuis Internet doit être considéré comme potentiellement compromis.
Comment savoir si je suis vulnérable ?
Vérifiez votre version RouterOS via Winbox sous System > Packages > Installed, via SSH avec la commande /system resource print (champ version), ou depuis l'interface web sous System > Resources. Les versions protégées sont : 6.49.21 ou supérieure (branche 6.x Long-term), 7.23.4 ou supérieure (branche 7.x Long-term), ou 7.24.2 ou supérieure (branche Stable). Toute version antérieure est vulnérable à CVE-2026-67279.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-12744 : Ivanti Neurons ITSM désérialisation sans auth
Ivanti publie en septembre 2026 cinq patches critiques pour Neurons for ITSM dont CVE-2026-12744 et CVE-2026-12745 (CVSS 9.8), deux failles de désérialisation exploitables sans authentification permettant l'exécution de code arbitraire.
Oracle CSPU sept. 2026 : six CVSS 10.0 Fusion Middleware
Le CSPU Oracle de septembre 2026 corrige 672 CVE dont six CVSS 10.0 dans Oracle Fusion Middleware — WebLogic, Access Manager, Forms, Internet Directory, Platform Security for Java et Hyperion — toutes exploitables sans authentification.
CVE-2026-20242 : Cisco Firewall FMC RCE root sans auth CVSS 9.8
CVE-2026-20242 (CVSS 9.8) : désérialisation Java non sécurisée dans Cisco Secure Firewall Management Center permet une RCE root sans authentification. Patch Cisco disponible, action urgente requise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire