
Executive Security Advisory : MikroTik RouterOS – des attaques actives permettent la prise de contrôle du routeur
Résumé direction : CERT Polska confirme des attaques actives contre MikroTik RouterOS. Sur les équipements dont le service SSH est accessible depuis des réseaux publics, la combinaison de CVE-2026-67276 et CVE-2026-86060 peut conduire à une prise de contrôle complète du routeur. MikroTik a publié des versions corrigées ; les systèmes exposés doivent être mis à jour et contrôlés immédiatement.
Qu’est-ce que MikroTik RouterOS ? RouterOS est le système d’exploitation de nombreux routeurs, pare-feu et passerelles réseau MikroTik. Ces équipements se trouvent souvent à la frontière entre le réseau de l’entreprise et Internet et gèrent le routage, les VPN, le filtrage et l’administration.
De quoi s’agit-il ? CVE-2026-67276 touche l’authentification SSH et peut, dans certaines conditions, permettre une connexion sans la clé privée RSA légitime. CVE-2026-86060 exploite un nom d’utilisateur spécialement construit pour obtenir des droits administrateur complets dans RouterOS. CERT Polska confirme l’exploitation réelle de cette chaîne.
Qui est particulièrement concerné ? Priorité aux équipements RouterOS dont SSH ou d’autres services d’administration sont directement accessibles depuis Internet. MikroTik indique que la configuration par défaut bloque SSH depuis Internet ; les ports d’administration ouverts manuellement sont donc particulièrement critiques.
Mesures immédiates : mettre RouterOS à jour vers 7.25beta3, 7.24.2, 7.23.4 ou 6.49.21, ou une version plus récente approuvée par le fabricant. Si la mise à jour immédiate est impossible, bloquer SSH, WWW/WWW-SSL et bandwidth-test pour tous les réseaux non fiables. Après la mise à jour, contrôler le statut Flagged, les journaux et la configuration à la recherche d’utilisateurs, scripts, tâches planifiées, proxys ou tunnels inconnus.
Indicateurs de compromission : CERT Polska cite notamment des journaux contenant « login failure for user -2 », des utilisateurs ajoutés via « ssh:-2 » et un compte fortement privilégié nommé « ops ». Le statut Flagged peut apporter des indices supplémentaires, mais son absence ne prouve pas que l’équipement est sain.
Questions à poser à votre prestataire IT : 1. Avons-nous des équipements MikroTik/RouterOS avec SSH ou d’autres ports d’administration exposés à Internet ? 2. Tous les appareils sont-ils déjà sur une version corrigée ? 3. Les journaux, le statut Flagged et la configuration ont-ils été vérifiés activement pour détecter une compromission ?
Notre évaluation : priorité élevée pour les systèmes MikroTik exposés à Internet. L’exploitation active avec prise de contrôle complète étant confirmée, la correction, la réduction de l’exposition Internet et les contrôles de compromission ne doivent pas attendre la prochaine fenêtre de maintenance. Sources : CERT Polska, 5 septembre 2026 ; avis de sécurité MikroTik, 3 septembre 2026.





