CVE-2026-67276 : Contournement de l'authentification SSH dans MikroTik RouterOS
Ce texte a été généré par l'intelligence artificielle (IA).La vulnérabilité CVE-2026-67276 affecte l'authentification SSH de MikroTik RouterOS et présente un score CVSS de 9,2 (CVSS 4.0). Cette vulnérabilité peut permettre à un utilisateur cible d'obtenir un accès aux commandes SSH sans disposer de sa clé privée. CERT Polska signale une exploitation active depuis le 2 septembre 2026. MikroTik a publié des mises à jour de sécurité le 3 septembre 2026 ; la divulgation coordonnée par CERT Polska a eu lieu le 5 septembre 2026.
Selon le CERT Polska, lors de l'association d'une requête SSH à une clé RSA autorisée, RouterOS vérifie le type de clé et le module, mais pas l'exposant de la clé publique. La vérification de la signature utilise la clé fournie par le client.
Si un attaquant connaît le module d'une clé RSA autorisée, il peut transmettre une clé dont l'exposant est égal à un et générer une signature valide. Cela peut permettre d'obtenir un accès par commande SSH dans le contexte de l'utilisateur cible, sans posséder sa clé privée.
Cette vulnérabilité concerne donc les systèmes RouterOS sur lesquels SSH est utilisé à des fins d'administration et où des clés RSA autorisées sont stockées.
Versions de RouterOS concernées et corrigées
Les versions suivantes de RouterOS sont concernées :
RouterOS 6.49.20 et les versions antérieures de cette gamme
RouterOS 7.23.3 et les versions antérieures de cette série
RouterOS 7.24.1 et les versions antérieures de cette gamme
MikroTik mentionne les versions corrigées suivantes :
À long terme : RouterOS 6.49.21 et 7.23.4
Stable : RouterOS 7.24.2
Bêta : RouterOS 7.25 beta 3
CERT Polska a procédé à la divulgation coordonnée. La chaîne d'attaques bien connue associant les vulnérabilités CVE-2026-67276 et CVE-2026-86060 est appelée „ MikroTrick “.
Mesures à prendre pour les routeurs concernés
1. Mettre à jour RouterOS
Les systèmes concernés doivent être mis à jour vers une version corrigée de RouterOS. Cette mise à jour corrige la vérification défectueuse de la clé RSA lors de l'authentification SSH.
2. Limiter les services administratifs
L'accès via SSH et d'autres services administratifs devrait être limité aux réseaux fiables. Cela permet de restreindre l'accessibilité des comptes d'administration au cas où une mise à jour ne pourrait pas être effectuée immédiatement.
3. Vérifier les indices de compromission
Selon le CERT Polska, il est recommandé de vérifier les journaux et les listes d'utilisateurs afin de détecter d'éventuels comptes inconnus. Le CERT Polska cite comme indicateurs avérés les comptes suivants : ops et -2. Parmi les adresses IP d'attaquants connues, CERT Polska cite notamment 82.192.72.4 et 103.102.31.18 sur.
Si des appareils ont été compromis, il est recommandé de procéder à une réinitialisation aux paramètres d'usine, suivie d'une nouvelle configuration. Les comptes utilisateurs, les clés d'autorisation et la configuration doivent alors être vérifiés à nouveau.
Hiérarchisation des systèmes accessibles depuis l'extérieur
Les appareils RouterOS dotés de services SSH ou d'autres services d'administration accessibles depuis l'extérieur sont particulièrement concernés par cette vulnérabilité. Celle-ci nécessite la connaissance d'un module RSA autorisé ; elle permet toutefois de contourner l'authentification sans disposer de la clé privée correspondante.
L'examen devrait donc commencer par clarifier les points suivants :
Quels appareils fonctionnant sous RouterOS de MikroTik sont accessibles au sein de leurs propres plages d'adresses IP ?
Sur quels appareils le protocole SSH est-il accessible à des fins d'administration ?
Quelles versions de RouterOS sont utilisées ?
Quels sont les systèmes qui présentent des anomalies dans les journaux ou les listes d'utilisateurs ?
Les routeurs MikroTik sont largement répandus dans le secteur des PME et des FAI en Allemagne, en Autriche et en Suisse. Les organisations relevant de la directive NIS 2 — transposée en droit national en Allemagne et en Autriche — devraient considérer les équipements réseau non mis à jour comme un risque de sécurité soumis à l'obligation de déclaration. En Suisse, la loi révisée sur la sécurité de l'information (ISG) s'applique, avec une obligation de déclaration auprès du BACS. En cas de fuite de données à caractère personnel, l'obligation de déclaration dans les 72 heures prévue à l'article 33 du RGPD s'applique également.
Comment LocateRisk facilite l'audit
LocateRisk met en évidence les périphériques réseau accessibles au public et les services d'administration exposés. Les périphériques équipés du RouterOS de MikroTik peuvent être identifiés comme des composants réseau situés au niveau du périmètre externe et être priorisés en vue d'un audit technique.
La visibilité d'un système RouterOS ou d'un service SSH ne prouve pas l'existence d'une version de RouterOS concrètement vulnérable. Elle fournit toutefois une base permettant d'attribuer les appareils accessibles aux équipes compétentes et de vérifier de manière ciblée l'état des correctifs.
Par ailleurs, une surveillance continue des risques liés aux fournisseurs permet de recenser les alertes de sécurité émises par les fabricants. Dans le cas de la vulnérabilité CVE-2026-67276, cette approche permet de croiser les informations fournies par le fabricant avec la présence éventuelle de composants MikroTik au sein de l’infrastructure de l’entreprise accessible depuis l’extérieur.
Suis-je concerné ?
Les versions susmentionnées de MikroTik RouterOS sont concernées ; la vulnérabilité a été corrigée dans les versions 6.49.21, 7.23.4, 7.24.2 et 7.25beta3. Si vous souhaitez savoir si MikroTik RouterOS est visible depuis l'extérieur dans votre infrastructure, vous pouvez utiliser le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
Les versions de RouterOS concernées vont jusqu'à la version 6.49.20 incluse, ainsi que les versions 7.23.3 et 7.24.1. Les versions corrigées sont les suivantes : 6.49.21 (Long-term), 7.23.4 (Long-term), 7.24.2 (Stable) et 7.25beta3. Les systèmes doivent être mis à jour dès que possible vers l'une de ces versions.
MikroTrick est le nom donné à une chaîne d'attaque en deux étapes combinant les vulnérabilités CVE-2026-67276 (contournement de l'authentification SSH) et CVE-2026-86060 (élévation de privilèges SSH). Selon le CERT Polska, l'enchaînement de ces deux vulnérabilités permet de prendre le contrôle total d'un appareil RouterOS dont le service SSH est accessible depuis Internet, sans disposer d'identifiants de connexion valides.
Selon le CERT Polska, des comptes d'utilisateurs inconnus portant les noms suivants : ops ou -2 ainsi que les connexions SSH provenant des adresses IP 82.192.72.4 ou 103.102.31.18 sont répertoriés comme indicateurs. Les administrateurs doivent vérifier les listes d'utilisateurs et les journaux à la recherche de telles entrées. En cas de suspicion de compromission, le CERT Polska recommande de procéder à une réinitialisation d'usine, suivie d'une reconfiguration complète de l'appareil.
Mise à jour : 08/09/2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-67276
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.