CVE-2026-84411, RCE non authentifié CVSS 9.8 dans MikroTik RouterOS, ajouté au KEV CISA. Deux autres CVE activement exploités en chaîne depuis le 2 septembre selon CERT Polska.
En bref
- CVE-2026-84411, une faille d'integer underflow dans MikroTik RouterOS (CVSS 9.8), permet à un attaquant non authentifié d'exécuter du code au niveau root via une seule requête HTTP craftée.
- CISA a ajouté la vulnérabilité au catalogue KEV le 29 septembre 2026 (avis ICSA-26-272-06), avec une deadline de remédiation au 20 octobre pour les agences fédérales américaines.
- Deux autres CVE (CVE-2026-67276 et CVE-2026-86060) sont activement exploités en chaîne depuis le 2 septembre 2026 sur des appareils MikroTik exposant SSH, selon CERT Polska.
Ce qui s'est passé
MikroTik, fabricant letton de matériel réseau dont les routeurs et switches RouterOS équipent des millions de sites web, d'opérateurs télécoms et de PME à travers le monde, fait face à une triple alerte sécurité. La Cybersecurity and Infrastructure Security Agency (CISA) américaine a publié le 29 septembre 2026 l'avis ICSA-26-272-06 documentant CVE-2026-84411, une faille critique de type integer underflow dans le gestionnaire de requêtes HTTP de l'interface de gestion web de RouterOS.
L'integer underflow est une classe de vulnérabilité dans laquelle une opération arithmétique produit une valeur inférieure au minimum représentable par un entier non signé, entraînant un débordement vers une valeur maximale très élevée. Dans le cas de RouterOS, cette condition de débordement dans le traitement d'une requête HTTP craftée permet à un attaquant non authentifié d'obtenir une exécution de code au niveau root — le niveau de privilège le plus élevé du système — ou de provoquer un déni de service complet. La gravité CVSS de 9.8 sur 10 reflète la combinaison de trois facteurs critiques : aucune authentification requise, exécution possible à distance, et impact maximal sur la confidentialité, l'intégrité et la disponibilité du système.
Toutes les versions de RouterOS antérieures à la version 7.24 sont affectées. MikroTik a publié le correctif dans la version 7.24, disponible depuis le 25 septembre 2026 via les canaux de mise à jour habituels (Winbox, WebFig, mode ligne de commande). Au moment de la publication de l'avis CISA, l'agence indiquait ne pas avoir reçu de signalements confirmés d'exploitation active spécifiquement pour CVE-2026-84411 dans des environnements de production. Cette précision est importante : elle signifie que la fenêtre de remédiation avant exploitation généralisée reste ouverte, mais la mise à jour doit être traitée en urgence compte tenu de la criticité de la faille et de la surface d'exposition mondiale.
La situation est cependant plus alarmante lorsqu'on considère l'ensemble du contexte MikroTik. Parallèlement à l'alerte CISA sur CVE-2026-84411, le CERT Polska (CERT national polonais) a publié un bulletin d'alerte indiquant que des attaquants exploitent activement une chaîne de deux autres vulnérabilités RouterOS — CVE-2026-67276 et CVE-2026-86060 — pour prendre le contrôle total d'appareils MikroTik dont les services SSH sont exposés sur Internet. Cette exploitation active a été documentée depuis au moins le 2 septembre 2026, soit un mois avant les alertes publiques. Les deux CVE ont été ajoutés au catalogue KEV de CISA en conséquence.
CVE-2026-67276 et CVE-2026-86060 fonctionnent en chaîne : la première vulnérabilité permet de contourner les mécanismes d'authentification de la console SSH de RouterOS, tandis que la seconde permet l'escalade de privilèges vers root une fois un accès limité obtenu. La combinaison donne un accès root complet sur l'appareil sans aucun credential valide. Les attaquants utilisent ces appareils compromis à des fins variées : pivotement réseau dans des environnements corporate, installation de malware de cryptominage, création de noeuds dans des botnets, et exfiltration de configurations réseau sensibles incluant des configurations VPN, des VLAN d'accès et des tables de routage complètes.
L'exposition de MikroTik sur Internet est massive. Des scans Shodan réguliers révèlent entre 2 et 3 millions d'interfaces de gestion RouterOS accessibles directement sur Internet (Winbox port 8291, WebFig port 80/443, SSH port 22). Cette exposition résulte en partie de la popularité des routeurs MikroTik dans les pays en développement et chez les petits opérateurs qui les déploient sans procédure de hardening systématique, et en partie de configurations par défaut qui activent les interfaces de gestion sur toutes les interfaces réseau. MikroTik a publié depuis 2023 des guides de hardening détaillés recommandant de restreindre l'accès aux interfaces de gestion via des ACL, mais l'adoption reste hétérogène dans les parcs déployés.
Pour contextualiser l'ampleur du problème, rappelons que MikroTik a déjà été au centre de plusieurs campagnes d'exploitation massives. En 2018, le botnet Slingshot avait compromis des centaines de milliers de routeurs MikroTik pour créer une infrastructure d'espionnage. En 2023, le groupe APT Sandworm avait utilisé des RouterOS compromis comme noeuds de relais dans son infrastructure de commande et contrôle. En 2025, des attaquants exploitant CVE-2025-98753 avaient déployé un implant persistant baptisé ROSbridge sur des milliers d'appareils compromis, maintenant un accès indétectable pendant des mois. La récurrence de ces incidents reflète la prévalence de RouterOS dans les infrastructures critiques couplée à un historique de retard dans l'application des correctifs.
Les équipes de sécurité qui utilisent MikroTik dans leur infrastructure doivent prendre des mesures immédiates. La première priorité est l'inventaire de tous les appareils RouterOS, la vérification de leur version installée, et le déploiement du patch 7.24 dès que possible. La deuxième mesure est la restriction immédiate de l'accès aux interfaces de gestion (WebFig, Winbox, SSH) aux seules adresses IP de management autorisées, via des règles de firewall sur l'interface /ip firewall filter. Troisièmement, désactiver les services de gestion non utilisés et activer l'authentification par clé publique SSH uniquement. Enfin, examiner les journaux de connexion pour détecter des connexions SSH suspectes remontant jusqu'au 2 septembre 2026, date de début documentée de l'exploitation active.
Pourquoi c'est important
Les vulnérabilités MikroTik méritent une attention particulière pour une raison structurelle : RouterOS est omniprésent dans des segments d'infrastructure critiques qui bénéficient d'une attention sécurité inférieure à leur importance réelle. Les FAI régionaux, les MSP (managed service providers), les opérateurs de réseaux campus et les petites collectivités sont parmi les utilisateurs les plus fréquents de MikroTik — précisément les organisations dont les capacités de patch management automatisé sont les plus limitées et dont la surveillance de sécurité est la moins mature.
Un routeur MikroTik compromis donne à l'attaquant une position privilégiée dans la topologie réseau. Contrairement à la compromission d'un serveur ou d'un poste de travail, la compromission d'un équipement d'infrastructure réseau permet l'interception passive de l'ensemble du trafic non chiffré, la modification dynamique des routes BGP, la redirection DNS pour des attaques man-in-the-middle, et un pivot latéral silencieux vers tous les segments réseau connectés. Ces capacités en font des cibles de choix pour les acteurs étatiques et les groupes ransomware qui cherchent à maintenir un accès persistant dans des environnements difficiles à atteindre directement.
La récurrence des vulnérabilités critiques dans RouterOS — et la lenteur relative de leur correction dans les parcs déployés — pose une question de fond sur la gouvernance de la sécurité des équipements réseau. Contrairement aux serveurs et aux postes de travail, les équipements réseau ne bénéficient généralement pas de systèmes de gestion de configuration automatisés capables de déployer des patches sans intervention manuelle. La gestion de centaines ou milliers de routeurs MikroTik en production requiert des outils dédiés comme l'API RouterOS, The Dude, ou des solutions ITSM compatibles MikroTik. Les organisations qui n'ont pas investi dans cette automatisation se retrouvent avec des délais de remédiation incompatibles avec le rythme actuel des exploitations.
L'ajout de CVE-2026-84411 au catalogue KEV de CISA, combiné aux alertes de CERT Polska sur l'exploitation active de CVE-2026-67276 et CVE-2026-86060, signale un niveau d'intérêt soutenu des attaquants pour l'écosystème MikroTik. Les organisations utilisant RouterOS doivent traiter la mise à jour vers la version 7.24 comme une urgence de niveau critique et initier un programme de hardening durable, en suivant le guide officiel de sécurité de MikroTik et les recommandations du CERT-FR sur la sécurisation des équipements réseau.
Ce qu'il faut retenir
- Patcher immédiatement RouterOS vers la version 7.24 pour corriger CVE-2026-84411 (RCE non authentifié CVSS 9.8) — deadline CISA KEV fixée au 20 octobre 2026 pour les agences fédérales.
- Restreindre l'accès aux interfaces de gestion (WebFig, Winbox, SSH) aux seules IP de management via des règles firewall RouterOS — mesure de hardening prioritaire indépendamment du patch.
- Auditer les journaux SSH depuis le 2 septembre 2026 pour détecter une exploitation potentielle de CVE-2026-67276 et CVE-2026-86060, activement utilisés en chaîne selon CERT Polska.
Comment vérifier rapidement si mes appareils MikroTik sont vulnérables à CVE-2026-84411 ?
Connectez-vous à chaque appareil via Winbox ou SSH et exécutez la commande /system resource print pour obtenir la version de RouterOS installée. Toute version antérieure à 7.24 est vulnérable. Pour une vérification en masse sur un parc important, utilisez l'API RouterOS ou un script Ansible utilisant le module community.routeros. La mise à jour peut être lancée à distance via /system package update install depuis la console ou via le bouton Check For Updates dans Winbox. Un redémarrage est requis pour finaliser la mise à jour.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
La FTC intensifie son enquête antitrust sur Microsoft
La FTC a adressé des demandes d'enquête à six concurrents de Microsoft dans le cadre de la plus grande procédure antitrust visant l'éditeur depuis les années 1990, ciblant Azure, Entra ID et Copilot.
Premier zero-day automatisé par IA et 543 K secrets GitHub exposés
Un groupe criminel a utilisé un LLM pour automatiser un zero-day 2FA. 543 699 credentials GitHub encore valides exposés 784 jours en médiane, et une faille RCE critique dans Unsloth Studio.
Zscaler ThreatLabz 2026 : vol de données ransomware en hausse de 275 %, 896 To exfiltrés
Le rapport ThreatLabz 2026 de Zscaler révèle une explosion du vol de données par ransomware : +275,8 % en volume, 896 To exfiltrés, 328 M$ de rançons payées. L'IA industrialise les attaques.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire