Une vague d’attaques cible actuellement les routeurs MikroTik, dont le service SSH est exposé sur internet. Le CERT Polska (Pologne) a identifié une combinaison de vulnérabilités critiques, nommée MikroTrick, qui est activement exploitée.
» Nous avons obtenu la confirmation que les attaquants exploitent cette combinaison de vulnérabilités pour prendre le contrôle total des appareils dont le service SSH est accessible depuis les réseaux publics. «
Comment fonctionne l’attaque MikroTrick ?
L’attaque repose sur une chaîne de vulnérabilités permettant d’outrepasser les sécurités sans disposer d’identifiants valides.
La première faille (CVE-2026-67276) est un contournement de l’authentification SSH causé par une validation incomplète des clés publiques RSA. Un attaquant connaissant simplement un nom d’utilisateur et le module public de sa clé peut se connecter sans la clé privée légitime.
Une fois cette première étape franchie, la seconde faille (CVE-2026-86060) entre en jeu. Il s’agit d’une élévation de privilèges qui, via un nom d’utilisateur spécialement conçu, permet à l’attaquant de manipuler la session SSH pour obtenir les droits d’administration complets sur le routeur.
Ces deux failles ont reçu une évaluation de dangerosité critique. Une troisième faille mise en avant (CVE-2026-67277) affecte le service bandwidth-test de RouterOS. Elle permet à des attaquants non authentifiés de provoquer une fuite mémoire du noyau ou redémarrer le système.
Quels sont les signes d’une compromission ?
Le CERT Polska partage plusieurs indicateurs de compromission pour aider les administrateurs à détecter une intrusion.
Ils comprennent des entrées spécifiques dans les logs de RouterOS, comme login failure for user -2 from
Des adresses IP (82.192.72.4 et 103.102.31.18) ont été directement liées à des attaques réussies ou à des tentatives d’exploitation.
D’après The ShadowServer Foundation, au moins 122 500 appareils MikroTik ont une interface SSH exposée sur internet, même si tous ne sont pas nécessairement vulnérables.
At least 122,500 MikroTik devices with SSH accessible found per 24 hour scan window on 2026-09-05 (no vulnerability check).
IP data shared daily in Accessible SSH reporting https://t.co/pLCz27PyMB tagged ‘mikrotik’ & Device Identification reports: https://t.co/1uPaaDBimE
— The Shadowserver Foundation (@Shadowserver) September 6, 2026
Des correctifs proposés par MikroTik
MikroTik a réagi en publiant des mises à jour de sécurité pour RouterOS dans les versions 7.25beta3, 7.24.2, 7.23.4, et 6.49.21. Ces correctifs incluent un mécanisme de détection de compromission qui recherche au démarrage les signes de modifications non autorisées.
Malgré ce mécanisme de détection, des doutes peuvent subsister et c’est alors une réinitialisation d’usine complète qui s’impose, puis un renouvellement des mots de passe et clés. Le CERT Polska donne d’autres conseils selon les cas de figure.