Description de la chaîne d'exploitation

Le groupe CERT Polska a identifié une chaîne d’attaque baptisée MikroTrick, qui combine deux vulnérabilités de RouterOS pour obtenir un accès administratif complet sans mot de passe ni clé SSH. La chaîne exploite d’abord une anomalie de la machine d’état SSH (CVE‑2026‑67279), puis un défaut d’injection d’argument dans le processus de login (CVE‑2026‑86060). Les journaux d’incidents remontent au 2 septembre 2026, soit un jour avant la diffusion des correctifs dans les versions RouterOS 6.49.21, 7.23.4 et 7.24.2.

Mécanisme des deux vulnérabilités

Dans un flux SSH standard, le serveur attend le message SSH_MSG_USERAUTH_SUCCESS avant d’autoriser l’ouverture d’une session. CVE‑2026‑67279 perturbe cette séquence : lorsqu’un client initie une renégociation de clé pendant l’étape d’authentification, le serveur bascule immédiatement vers la phase de commande dès la fin de la renégociation, sans valider l’identité de l’utilisateur. Cette anomalie ne crée pas d’accès authentifié, mais elle place le client dans un état où il peut envoyer des commandes qui normalement nécessitent une authentification terminée.

Le second maillon, CVE‑2026‑86060, concerne le programme de login lancé par RouterOS (/nova/bin/login). Ce programme reçoit le nom d’utilisateur et le niveau de privilège comme arguments de ligne de commande, sans vérifier que le nom correspond à un compte existant. Un argument commençant par un tiret est interprété comme une option du programme. En transmettant -2 comme nom d’utilisateur, l’attaquant force le programme à lire son identité et son niveau de privilège depuis le descripteur de fichier 2, qui pointe vers le terminal SSH déjà contrôlé. Le programme accepte alors ces valeurs et ouvre une console avec les droits d’administrateur complet.

/nova/bin/login -2

Preuves d’exploitation et indicateurs de compromission

Les logs des appareils compromis affichent systématiquement une tentative de connexion échouée pour l’utilisateur « -2 », suivie d’une renégociation forcée, puis d’une requête exec visant à créer un compte nommé ops avec des privilèges totaux. Dans certains cas, le processus SSH s’est écrasé avant la création du compte, tandis que d’autres rapports confirment la présence effective du compte ops. Des transferts de fichiers de configuration vers les adresses IP 82.192.72.4 et 103.102.31.18 ont également été observés, indiquant une exfiltration de données. CISA a inscrit CVE‑2026‑86060 dans son catalogue de vulnérabilités exploitées le 10 septembre 2026, confirmant l’exploitation active du second maillon.

Mesures de mitigation et limites

Le déploiement des correctifs (RouterOS 6.49.21, 7.23.4, 7.24.2) empêche la chaîne, mais il ne supprime pas les modifications déjà appliquées. Après mise à jour, les administrateurs doivent exécuter /system/device-mode/print pour vérifier l’état Flagged, bien que l’absence de ce drapeau ne garantisse pas l’absence de compromission. Les indicateurs à rechercher comprennent : le nom d’utilisateur « -2 », la présence du compte ops, les adresses IP suspectes, des scripts ou tâches planifiées inconnus, des fichiers diagnostics .rif inattendus et toute activité fetch non autorisée. En cas de détection, la procédure recommandée consiste à isoler l’appareil, conserver les logs, effectuer une réinitialisation d’usine et reconstruire la configuration à partir d’une source fiable, en changeant tous les mots de passe et clés. Aucun chiffre officiel n’a été publié sur le nombre d’appareils affectés, ce qui rend difficile l’évaluation de l’impact global.