CVE-2026-67276 : Zero-Day dans MikroTik RouterOS SSH Exploité dans des Attaques de Prise de Contrôle de Routeurs

CVE-2026-67276 : Zero-Day dans MikroTik RouterOS SSH Exploité dans des Attaques de Prise de Contrôle de Routeurs

SOC Prime Team
SOC Prime Team linkedin icon Suivre

MikroTik a publié des mises à jour de sécurité d’urgence pour RouterOS après que des chercheurs ont confirmé que des attaquants exploitent activement une vulnérabilité d’authentification SSH de haute gravité contre des routeurs accessibles sur Internet. Répertoriée sous le code CVE-2026-67276 et notée 9.2 sur l’échelle CVSS, la faille permet à un attaquant de s’authentifier en tant qu’utilisateur existant de RouterOS sans posséder la clé RSA privée légitime de cet utilisateur.

La vulnérabilité devient beaucoup plus dangereuse lorsqu’elle est combinée avec CVE-2026-86060, une faiblesse distincte de l’élévation de privilèges SSH. CERT Polska a nommé la chaîne d’attaque en deux étapes MikroTrick et a confirmé que les attaquants l’utilisent pour obtenir un contrôle administratif complet des appareils RouterOS dont le service SSH est accessible depuis les réseaux publics.

Les preuves indiquent que l’exploitation a commencé dès le 2 septembre 2026, un jour avant que MikroTik ne publie publiquement les versions corrigées de RouterOS le 3 septembre. Les attaques réussies ont créé des comptes très privilégiés, modifié la configuration des appareils et établi un accès pouvant subsister jusqu’à ce que les administrateurs enquêtent activement et reconstruisent les systèmes compromis.

Le groupe plus large de failles MikroTrick divulgué par CERT Polska comprend six vulnérabilités RouterOS affectant la fonctionnalité serveur et client SSH, le service de test de bande passante, la validation des certificats X.509, et l’interface de gestion WebFig. Cependant, CVE-2026-67276 et CVE-2026-86060 forment la combinaison actuellement confirmée dans des attaques actives de prise de contrôle complète de dispositif.

Analyse de CVE-2026-67276

La vulnérabilité trouve son origine dans la manière dont RouterOS valide les clés publiques RSA lors de l’authentification SSH. RouterOS ne comparait pas la clé publique complète associée à un utilisateur autorisé. Au lieu de cela, seule une partie de la clé RSA était suffisamment validée, permettant à une clé alternative spécialement construite d’être acceptée dans des conditions où elle aurait dû être rejetée.

Les détails les plus importants pour CVE-2026-67276 sont qu’un attaquant doit connaître un nom d’utilisateur RouterOS valide et le module public associé à la clé SSH RSA autorisée de cet utilisateur. L’attaquant peut alors construire une autre clé qui passe le processus de validation vulnérable et s’authentifier sans posséder la clé privée correspondante.

L’exploitation réussie de cette faille seule donne à l’attaquant les mêmes permissions RouterOS attribuées au compte usurpé. Si l’utilisateur ciblé a déjà des droits administratifs, cela peut fournir un contrôle important sur l’appareil. Lorsque les permissions de l’utilisateur sont plus limitées, les attaquants peuvent combiner la faille avec CVE-2026-86060 pour une escalade de privilèges.

CVE-2026-86060 résulte d’une mauvaise gestion des noms d’utilisateur SSH spécialement conçus commençant par un caractère interdit. La faille permet de manipuler le masque de politique RouterOS associé à la session SSH, permettant une escalade de privilèges vers des droits administratifs complets. CERT Polska confirme que l’exploitation des deux faiblesses ensemble permet une prise de contrôle non authentifiée d’un appareil RouterOS lorsque SSH est exposé.

Cette chaîne est particulièrement importante car elle élimine le besoin habituel de voler un mot de passe administrateur valide ou une clé SSH privée. Un acteur externe capable d’atteindre le service SSH peut être capable de passer d’une tentative d’authentification élaborée à une session RouterOS privilégiée, puis d’effectuer des opérations administratives.

Les tentatives d’exploitation de MikroTik RouterOS dans les attaques observées se sont concentrées sur les appareils exposant directement SSH à Internet. MikroTik note que les configurations domestiques par défaut ne sont généralement pas immédiatement exposées, mais les administrateurs ayant activé SSH public ou modifié les règles de pare-feu peuvent être confrontés à un risque substantiellement plus élevé.

CVE-2026-67276 affecte les gammes de versions de RouterOS suivantes :

  • RouterOS 7.24 jusqu’aux versions avant 7.24.2
  • RouterOS 7.0.0 jusqu’aux versions avant 7.23.4
  • RouterOS 6.0.0 jusqu’aux versions avant 6.49.21

CERT Polska a catégorisé la vulnérabilité comme CWE-347: Vérification Inadéquate de Signature Cryptographique. Les six problèmes de sécurité de RouterOS divulgués dans la même recherche partagent les mêmes vastes gammes de versions affectées.

La vulnérabilité a été découverte par CERT Polska dans le cadre de la recherche en sécurité effectuée en coordination avec MikroTik. Les chercheurs ont utilisé un environnement de laboratoire à base d’agents soutenu par des modèles d’intelligence artificielle pour analyser les composants de RouterOS, comparer les versions logicielles, modéliser les états de protocole, et valider les hypothèses contre de vrais systèmes de test. Chaque constatation a ensuite été confirmée manuellement et par des tests répétés avant divulgation.

La date précise de découverte privée n’a pas été publiée. MikroTik a publié les correctifs de sécurité le 3 septembre 2026, tandis que CERT Polska a publié les informations techniques et les CVE assignés le 5 septembre. Les preuves réelles indiquent que les attaquants exploitaient déjà la chaîne dès le 2 septembre, donnant à la campagne des caractéristiques de jour zéro.

Les chercheurs ont confirmé des attaques réussies provenant de 82.192.72[.]4, avec des tentatives d’exploitation également associées à 103.102.31[.]18. Les compromissions observées ont créé un utilisateur RouterOS hautement privilégié nommé ops.

Security Affairs a également signalé une infrastructure à 82.192.72[.]4 hébergeant un binaire BusyBox MIPS et des fichiers nommés ftpsrv.py, launch.sh, et serve.py. Les preuves disponibles n’ont pas encore lié l’activité à un groupe de menaces nommé ou établi si les routeurs compromis sont rassemblés en un botnet, un réseau proxy, une infrastructure d’espionnage ou une autre opération.

La chaîne d’attaque observée laisse des artefacts particulièrement utiles dans les journaux et l’historique de configuration de RouterOS. Les tentatives d’exploitation échouées peuvent générer des entrées ressemblant à :

échec de connexion pour l’utilisateur -2 depuis <ip> via ssh

L’activité réussie peut ensuite apparaître comme :

utilisateur <nom> ajouté par ssh:-2@<ip>

La chaîne -2 est particulièrement suspecte car elle n’est pas un nom d’utilisateur RouterOS normal et a été associée à l’exploitation de l’étape de manipulation des privilèges.

Un PO de CVE-2026-67276 est désormais apparu pour des tests en laboratoire contrôlés de la faiblesse d’authentification SSH. Sa disponibilité abaisse encore la barrière pour la reproduction indépendante de la faille, renforçant la nécessité de patcher avant que les analyses et l’exploitation ne deviennent plus répandues.

Les IOCs utiles de CVE-2026-67276 incluent actuellement les deux adresses IP sources observées, le nom d’utilisateur SSH anormal -2, le compte ops et les modifications de configuration attribuées à ssh:-2@<IP>. Security Affairs a également publié les hachages de plusieurs fichiers récupérés de l’infrastructure de l’attaquant associée.

Atténuation de CVE-2026-67276

MikroTik et CERT Polska recommandent de mettre à niveau RouterOS immédiatement. Les correctifs sont disponibles dans :

  • RouterOS 7.25 beta 3 ou une version ultérieure
  • RouterOS 7.24.2 ou une version ultérieure
  • RouterOS 7.23.4 ou une version ultérieure
  • RouterOS 6.49.21 ou une version ultérieure

MikroTik a ensuite publié RouterOS 7.23.5 après la découverte d’une régression DHCP IPv6 dans la version 7.23.4. Les organisations utilisant la branche long terme 7.23 devraient donc utiliser la dernière version de maintenance disponible plutôt que de s’arrêter intentionnellement à 7.23.4.

Après la mise à jour, RouterOS effectue une vérification au démarrage pour certains indicateurs connus de modifications de configuration non autorisées. Si des modifications suspectes sont identifiées, l’appareil reçoit un statut de Marqué les entrées de configuration pertinentes peuvent être désactivées, et un avertissement critique est écrit dans le journal système.

Les administrateurs peuvent inspecter cet état avec :

/system/device-mode/print

Un résultat Marqué doit être traité comme preuve que l’appareil peut avoir été compromis. Cependant, MikroTik et CERT Polska soulignent que l’absence du marqueur Marqué ne prouve pas qu’un routeur est sain, car le mécanisme ne détecte que certains artefacts connus.

La détection de CVE-2026-67276 devrait donc combiner la vérification des correctifs avec l’examen des journaux, l’inspection de la configuration et l’analyse des comptes nouvellement créés et des modifications administratives.

To Pour détecter l’exploitation de CVE-2026-67276 ou une activité liée à MikroTrick, les défenseurs doivent rechercher :

  • échec de connexion pour l’utilisateur -2 … via ssh
  • Actions administratives attribuées à ssh:-2@<IP>
  • Un compte privilégié inattendu nommé ops
  • Connexions impliquant 82.192.72[.]4
  • Connexions impliquant 103.102.31[.]18
  • Clés publiques SSH nouvellement ajoutées ou modifiées
  • Utilisateurs inconnus ou autorisations d’utilisateur modifiées
  • Scripts RouterOS inattendus
  • Tâches planifiées suspectes
  • Proxies ou tunnels nouvellement activés
  • Modifications inattendues de pare-feu ou NAT
  • Configuration de reniflage de paquets ou de transfert de trafic que les administrateurs n’ont pas créée
  • Autres modifications de configuration inattendues suite à l’activité SSH

Si les administrateurs ne peuvent pas patcher immédiatement, CERT Polska recommande de désactiver les services exposés à l’extérieur ou de les limiter exclusivement aux réseaux de gestion de confiance. Cela s’applique particulièrement à SSH, WWW/WWW-SSL, et le serveur de test de bande passante.

Les appareils non corrigés devraient également éviter d’initier des connexions SSH ou TLS vers des systèmes non fiables. CERT Polska recommande spécifiquement d’éviter les clients intégrés /system ssh et /system ssh-exec de RouterOS jusqu’à l’installation des mises à jour car d’autres vulnérabilités divulguées dans la même recherche affectent la confiance du côté client de RouterOS et la gestion des protocoles.

Ces mesures réduisent l’exposition mais ne remplacent pas la mise à jour du fournisseur.

Si les journaux, le statut Marqué, un compte ops inconnu, ou d’autres preuves de configuration suggèrent une compromission, les administrateurs devraient traiter le routeur comme pleinement contrôlé par un attaquant. L’appareil affecté devrait être isolé, et les journaux et preuves de configuration pertinents devraient être conservés avant la réparation.

CERT Polska recommande ensuite de restaurer l’appareil aux paramètres d’usine et de reconstruire la configuration à partir d’une source fiable et vérifiée. Les administrateurs ne devraient pas simplement restaurer une sauvegarde complète créée à partir d’un routeur potentiellement compromis, car des utilisateurs malveillants, des scripts, des clés SSH, des entrées de planification, des proxies ou des tunnels pourraient être réintroduits.

Tous les mots de passe, les clés SSH, les identifiants API, les secrets VPN, et autres matériaux d’authentification exposés ou stockés sur un appareil compromis devraient également être renouvelés.

La priorité d’atténuation de CVE-2026-67276 est particulièrement élevée pour les routeurs qui exposaient SSH à l’Internet public avant le 3 septembre. Comme des attaques actives ont commencé avant que la mise à jour de sécurité ne devienne publiquement disponible, le patch de ces systèmes devrait être accompagné d’une enquête rétrospective plutôt que traité uniquement comme un entretien préventif.

FAQ

Qu’est-ce que CVE-2026-67276 et comment fonctionne-t-il ?

CVE-2026-67276 est une vulnérabilité d’authentification par clé publique SSH de haute gravité dans MikroTik RouterOS. RouterOS a échoué à comparer pleinement une clé publique autorisée RSA durant l’authentification. Un attaquant qui connaît un nom d’utilisateur valide et le module public de sa clé autorisée peut élaborer une autre clé que RouterOS accepte incorrectement, permettant l’accès SSH sans possession de la clé privée légitime. Les permissions résultantes correspondent à celles de l’utilisateur ciblé.

Quand CVE-2026-67276 a-t-il été découvert pour la première fois ?

La date précise de découverte privée n’a pas été divulguée. CERT Polska a découvert le problème lors de sa recherche en sécurité sur RouterOS et a coordonné la rémédiation avec MikroTik. MikroTik a publié des versions corrigées le 3 septembre 2026, tandis que CERT Polska a divulgué publiquement la vulnérabilité le 5 septembre. Les preuves montrent que l’exploitation était déjà en cours depuis au moins le 2 septembre.

Quel est l’impact de CVE-2026-67276 sur les systèmes ?

L’exploitation réussie permet à un attaquant d’usurper l’identité d’un utilisateur SSH autorisé sans connaître la clé RSA privée de l’utilisateur. L’attaquant hérite des privilèges de ce compte. Lorsqu’il est enchaîné avec CVE-2026-86060, l’attaque peut fournir un accès administratif complet à RouterOS sans authentification préalable, permettant la modification des utilisateurs, des clés SSH, des règles de pare-feu, des scripts, des proxies, des tunnels et d’autres configurations de l’appareil.

CVE-2026-67276 peut-il encore m’affecter en 2026 ?

Oui. Les installations RouterOS restent vulnérables si elles exécutent des versions affectées et n’ont pas reçu les mises à jour de sécurité de septembre. Les appareils avec SSH accessible depuis Internet public font face au plus grand risque immédiat car CERT Polska a confirmé l’exploitation active de la chaîne MikroTrick contre exactement ce type d’exposition.

Comment puis-je me protéger contre CVE-2026-67276 ?

Mettez à niveau immédiatement vers RouterOS 7.24.2, la dernière version long terme 7.23, 6.49.21, 7.25 beta 3, ou une version plus récente corrigée appropriée pour votre déploiement. Limitez SSH et d’autres services administratifs aux réseaux de confiance, inspectez le statut Marqué et les journaux, recherchez des utilisateurs inconnus et des modifications de configuration, et effectuez une réinitialisation usine et reconstruisez tout appareil montrant des preuves de compromission.

Rejoignez la plateforme Detection as Code de SOC Prime pour améliorer la visibilité sur les menaces les plus pertinentes pour votre entreprise. Pour vous aider à démarrer et à générer une valeur immédiate, planifiez dès maintenant une réunion avec des experts de SOC Prime.

More Dernières Menaces Articles