veilletech.fr
7 sept. Feed du jour
#01 SÉCURITÉ Faille

MikroTik : SSH ouvert, admin sans mot de passe

Un routeur corrigé n'est pas un routeur propre.

Le CERT polonais a publié le 5 septembre une alerte sur des routeurs MikroTik pris entièrement par leur service SSH exposé sur Internet, sans authentification. Les premières attaques observées remontent au 2 septembre. MikroTik a publié les versions corrigées, mais la mise à jour seule ne suffit pas si l'appareil a déjà été touché.

2 min de lectureintermédiairevidéo 1:26
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Les versions qui corrigent
  3. En attendant de pouvoir mettre à jour
  4. Vérifier après coup
  5. À retenir

Ce qui se passe

Le CERT Polska a publié le 5 septembre 2026 un avertissement d'attaque : des routeurs MikroTik dont le service SSH est joignable depuis Internet se font prendre par des attaquants qui obtiennent le contrôle administratif complet, sans authentification. Les attaques observées remontent au moins au 2 septembre.

Le CERT baptise la combinaison MikroTrick et parle de deux vulnérabilités enchaînées — sans dire lesquelles, ni comment elles se combinent. Aucun décompte de victimes n'a été publié, et le statut de zero-day reste invérifié : le changelog de la 7.25beta3 porte la date du 2 septembre, les premiers correctifs ont été annoncés le 3, et ces dates ne suffisent pas à établir si un correctif était disponible avant les attaques.

Les versions qui corrigent

Plage affectée (CERT) Premier correctif Ce qu'il faut installer
6.0.0 → < 6.49.21 6.49.21 release de sécurité RouterOS 6
7.0.0 → < 7.23.4 7.23.4 prendre plutôt 7.23.5 (canal long-term)
7.24 → < 7.24.2 7.24.2 canal stable
aucune plage dev listée 7.25beta3 canal développement

La 7.23.5 mérite l'attention : elle corrige un problème de DHCP IPv6 introduit par la 7.23.4, tout en conservant le correctif de sécurité.

En attendant de pouvoir mettre à jour

Le CERT recommande de désactiver les services exposés, ou de les restreindre à des réseaux d'administration de confiance — en particulier SSH, WWW / WWW-SSL et bandwidth-test. Il déconseille également d'initier des connexions TLS ou d'utiliser les clients SSH intégrés de RouterOS depuis un appareil non corrigé. Ces restrictions temporaires couvrent l'ensemble plus large de vulnérabilités et ne remplacent pas la mise à jour.

Les appareils domestiques dont les règles de pare-feu par défaut sont restées intactes bloquent déjà l'accès public aux ports de gestion.

Vérifier après coup

Mettre à jour ne nettoie pas un appareil déjà atteint. RouterOS marque un appareil Flagged quand ses contrôles au démarrage détectent une configuration suspecte : il désactive alors les entrées concernées et restreint certaines fonctions.

Terminal
/system/device-mode/print

Même sans avertissement, relisez la configuration : utilisateurs inconnus, scripts que vous n'avez pas écrits, modifications inexpliquées. Le CERT donne deux indices précis à chercher — des comptes ops très privilégiés inattendus, et des journaux de création de compte contenant la chaîne ssh:-2@.

Si la compromission est probable, l'ordre compte : isoler le routeur du réseau, préserver journaux et configuration avant toute réinitialisation (ne pas effacer le statut Flagged avant d'avoir terminé l'analyse), restaurer les réglages d'usine, reconstruire depuis une configuration vérifiée plutôt que de restaurer aveuglément la sauvegarde de l'appareil suspect, puis changer mots de passe, clés et secrets.

À retenir

Deux failles non nommées, un accès administrateur sans mot de passe, des correctifs disponibles sur les quatre canaux. La mise à jour est urgente ; l'inspection qui doit la suivre l'est tout autant.

Source : The Hacker News