Ce qui se passe
Le CERT Polska a publié le 5 septembre 2026 un avertissement d'attaque : des routeurs MikroTik dont le service SSH est joignable depuis Internet se font prendre par des attaquants qui obtiennent le contrôle administratif complet, sans authentification. Les attaques observées remontent au moins au 2 septembre.
Le CERT baptise la combinaison MikroTrick et parle de deux vulnérabilités
enchaînées — sans dire lesquelles, ni comment elles se combinent. Aucun décompte
de victimes n'a été publié, et le statut de zero-day reste invérifié : le
changelog de la 7.25beta3 porte la date du 2 septembre, les premiers correctifs
ont été annoncés le 3, et ces dates ne suffisent pas à établir si un correctif
était disponible avant les attaques.
Les versions qui corrigent
| Plage affectée (CERT) | Premier correctif | Ce qu'il faut installer |
|---|---|---|
| 6.0.0 → < 6.49.21 | 6.49.21 |
release de sécurité RouterOS 6 |
| 7.0.0 → < 7.23.4 | 7.23.4 |
prendre plutôt 7.23.5 (canal long-term) |
| 7.24 → < 7.24.2 | 7.24.2 |
canal stable |
| aucune plage dev listée | 7.25beta3 |
canal développement |
La 7.23.5 mérite l'attention : elle corrige un problème de DHCP IPv6
introduit par la 7.23.4, tout en conservant le correctif de sécurité.
En attendant de pouvoir mettre à jour
Le CERT recommande de désactiver les services exposés, ou de les restreindre à des réseaux d'administration de confiance — en particulier SSH, WWW / WWW-SSL et bandwidth-test. Il déconseille également d'initier des connexions TLS ou d'utiliser les clients SSH intégrés de RouterOS depuis un appareil non corrigé. Ces restrictions temporaires couvrent l'ensemble plus large de vulnérabilités et ne remplacent pas la mise à jour.
Les appareils domestiques dont les règles de pare-feu par défaut sont restées intactes bloquent déjà l'accès public aux ports de gestion.
Vérifier après coup
Mettre à jour ne nettoie pas un appareil déjà atteint. RouterOS marque un appareil Flagged quand ses contrôles au démarrage détectent une configuration suspecte : il désactive alors les entrées concernées et restreint certaines fonctions.
/system/device-mode/printMême sans avertissement, relisez la configuration : utilisateurs inconnus,
scripts que vous n'avez pas écrits, modifications inexpliquées. Le CERT donne
deux indices précis à chercher — des comptes ops très privilégiés
inattendus, et des journaux de création de compte contenant la chaîne
ssh:-2@.
Si la compromission est probable, l'ordre compte : isoler le routeur du réseau, préserver journaux et configuration avant toute réinitialisation (ne pas effacer le statut Flagged avant d'avoir terminé l'analyse), restaurer les réglages d'usine, reconstruire depuis une configuration vérifiée plutôt que de restaurer aveuglément la sauvegarde de l'appareil suspect, puis changer mots de passe, clés et secrets.
À retenir
Deux failles non nommées, un accès administrateur sans mot de passe, des correctifs disponibles sur les quatre canaux. La mise à jour est urgente ; l'inspection qui doit la suivre l'est tout autant.
Source : The Hacker News