
MikroTik a publié des mises à jour de RouterOS pour six vulnérabilités affectant les composants, notamment SSH, WebFig, les tests de bande passante, la gestion des certificats et le client SSH. Deux des failles peuvent être enchaînées pour prendre le contrôle total des routeurs dont le service SSH est accessible à partir des réseaux publics, et CERT Polska a observé des attaques actives en utilisant la chaîne.
Le fonctionnement de la chaîne d’exploitation MikroTrick
La première vulnérabilité, CVE-2026-67276, résulte d'une validation incomplète des clés publiques RSA lors de l'authentification SSH. Un attaquant qui connaît un nom d'utilisateur et le module public de la clé de cet utilisateur peut construire une clé privée que RouterOS accepte, obtenant les privilèges du compte ciblé.
La deuxième vulnérabilité, CVE-2026-86060, implique la gestion par RouterOS des noms d'utilisateur commençant par des caractères spéciaux. L'enchaîner avec la faille d'authentification permet à un attaquant d'escalader les privilèges et d'obtenir un contrôle administratif complet du système sous-jacent.
L'ensemble plus large de six vulnérabilités corrigées affecte plusieurs composants RouterOS:
Serveur et client SSH
Interface de gestion WebFig
Service de test de bande passante
Code de gestion du certificat X.509
L’exposition de SSH à Internet augmente le risque
L'accès public SSH n'est pas activé par défaut, mais Shadowserver Foundation analyse plus de 122 500 appareils MikroTik avec SSH accessible depuis Internet. Les plus fortes concentrations observées ont été observées au Brésil, aux États-Unis et en Indonésie.
MikroTik recommande de ne pas activer SSH sur l'interface Internet. Si l'accès SSH a été ouvert manuellement, l'accès doit être limité aux adresses IP de confiance ou remplacé par une gestion basée sur VPN utilisant WireGuard, sans ports de gestion directement exposés.
Versions RouterOS corrigées
MikroTik a publié des correctifs dans les versions RouterOS suivantes :
RouterOS 7.25 beta 3
RouterOS 7.24.2
RouterOS 7.23.4
RouterOS 6.49.21
Les propriétaires d'actifs doivent inventorier les périphériques RouterOS, enregistrer les versions de firmware installées, identifier les services de gestion exposés et prioriser les routeurs connectés à Internet pour une réparation immédiate.
Réagir à une compromission potentielle
RouterOS peut marquer un périphérique comme marqué lorsque sa configuration montre des signes de modifications non autorisées. Ce statut est écrit dans la section Journal, mais il n'identifie pas quelle vulnérabilité a été exploitée. CERT Polska avertit également que l'absence du marqueur ne prouve pas qu'un routeur est sûr.
Si un routeur est marqué Flagged :
Isolez-le immédiatement.
Conservez sa configuration et ses journaux pour l'enquête.
Réinitialisez-le aux défauts d'usine.
Reconfigurez-le à partir d'un fichier connu.
Faites pivoter chaque clé et mot de passe utilisés sur l'appareil.
Si les mises à jour ne peuvent pas être installées immédiatement, bloquez ou désactivez SSH, WWW, WWW-SSL et le serveur de test de bande passante sur les réseaux non approuvés. Ces restrictions réduisent l'exposition, mais ne doivent pas remplacer l'installation du firmware corrigé.
L’apport de ConnectMyAssets
ConnectMyAssets fonctionne comme un OVA durci sur site, conservant les données d'infrastructure au sein de l'organisation. Dans les environnements où les routeurs MikroTik fonctionnent aux côtés des équipements réseau multi-constructeurs pris en charge, ses modules peuvent renforcer l'inventaire, la gestion de l'exposition et le processus de remédiation environnants:
Dynamic CMDB découvre automatiquement les ressources gérées et utilise les données LLDP pour cartographier la topologie et les dépendances.
CVE Tracking associe les vulnérabilités aux ressources gérées individuellement, aidant les équipes à hiérarchiser les infrastructures exposées.
La gestion du pare-feu prend en charge la révision des politiques entre fournisseurs et aide à découvrir les règles qui exposent inutilement les services de gestion.
SSH Bastion fournit un accès SSH audité et basé sur un navigateur pour les périphériques gérés, réduisant ainsi la dépendance aux ports administratifs directement exposés.
Backup & History maintient les versions de configuration vérifiées par SHA256 et prend en charge la restauration en un clic sur les équipements pris en charge.
Compliance Engine évalue les contrôles par rapport aux frameworks NIS2, ISO 27001, PCI-DSS, CISA et NIST.
Automation & ZTP peut distribuer les modifications approuvées à l'échelle de l'infrastructure prise en charge.
Ces fonctionnalités ne remplacent pas le processus d'isolation, de réinitialisation d'usine et de configuration propre prescrit par MikroTik pour un périphérique RouterOS compromis. Ils aident les équipes à maintenir les enregistrements précis des actifs, l'accès administratif contrôlé, l'historique de configuration et la surveillance de la correction nécessaires pour répondre de manière cohérente au reste du réseau géré.
Source: Network World


