CVE-2026-67279 est notée 6,9 en CVSS v4. Prise seule, cette valeur décrit une vulnérabilité de sévérité moyenne. Mais combinée à CVE-2026-86060, elle participe à une chaîne permettant un accès administratif complet sans authentification sur MikroTik RouterOS. CERT Polska indique avoir observé des attaques réelles contre des équipements accessibles depuis Internet.
MikroTrick : deux vulnérabilités, un impact bien plus important
CVE-2026-67279 concerne le serveur SSH de RouterOS. Après un renouvellement de clés demandé par le client, le serveur pouvait atteindre la couche de gestion des canaux sans que l’authentification utilisateur ait été menée à terme. Un client non authentifié pouvait alors ouvrir une session et envoyer certaines requêtes normalement réservées à une connexion authentifiée.
CVE-2026-86060 touche ensuite la façon dont RouterOS transmet le nom d’utilisateur au mécanisme de connexion. Un nom spécialement construit pouvait être interprété comme un argument et permettre de contrôler le masque de privilèges transmis au processus de connexion.
La chaîne complète
CVE-2026-67279 permet d’ouvrir une session sans authentification réussie, puis CVE-2026-86060 permet d’obtenir les privilèges administratifs. CERT Polska a nommé cette combinaison MikroTrick.
Pourquoi CVSS 6,9 ne veut pas dire « faible priorité »
Le CVSS n’est pas faux. Il mesure les caractéristiques techniques d’une vulnérabilité prise isolément. Le problème apparaît lorsqu’on utilise ce score comme une file d’attente automatique de correctifs.
Dans un environnement réel, une vulnérabilité peut devenir beaucoup plus urgente si elle est exposée sur Internet, ne nécessite pas d’authentification, s’intègre dans une chaîne d’exploitation ou fait déjà l’objet d’attaques.
L’exposition change la priorité
Deux équipements peuvent posséder exactement la même vulnérabilité et pourtant présenter des niveaux de risque très différents.
- Un routeur dont SSH n’est accessible que depuis un réseau d’administration restreint réduit fortement la surface d’attaque.
- Le même routeur avec SSH exposé directement sur Internet devient beaucoup plus facile à cibler.
Dans le cas MikroTrick, CERT Polska indique avoir observé des attaques contre des équipements RouterOS dont le service SSH était accessible depuis des réseaux publics.
L’exploitation réelle apporte un autre signal
Il faut distinguer une vulnérabilité théorique, une preuve de concept publique et une exploitation réellement observée. CERT Polska estime que MikroTrick était déjà exploité avant la publication des correctifs et a documenté des journaux publics compatibles avec la chaîne.
Cette information change la priorité opérationnelle : on ne cherche plus seulement à savoir si une vulnérabilité pourrait être exploitée, mais si des systèmes comparables sont déjà ciblés.
Les chaînes d’attaque comptent autant que les CVE individuelles
Une faiblesse peut avoir un impact limité seule et devenir critique lorsqu’elle est combinée avec une autre. MikroTrick est un bon exemple : la première vulnérabilité contourne l’étape d’authentification, la seconde permet d’obtenir les privilèges administratifs.
Pour prioriser les corrections, il faut donc parfois regarder les interactions entre vulnérabilités plutôt que leur score individuel.
Une grille plus utile pour prioriser
| Question | Signal de priorité élevée |
|---|---|
| Sévérité technique | Impact important sur confidentialité, intégrité ou disponibilité |
| Exposition | Service accessible directement depuis Internet |
| Prérequis | Pas d’authentification ou très peu de conditions |
| Exploitation réelle | Attaques observées ou présence dans un catalogue d’exploitation connue |
| Chaîne d’attaque | Combinaison possible avec d’autres vulnérabilités |
| Rôle du système | Routeur, passerelle, console d’administration ou service critique |
Que faire si vous utilisez RouterOS ?
MikroTik a publié les versions corrigées 6.49.21, 7.23.4, 7.24.2 et 7.25beta3. CERT Polska recommande une mise à jour rapide des équipements concernés.
- Mettre à jour RouterOS vers une version corrigée adaptée à votre branche.
- Limiter l’exposition de SSH aux réseaux ou adresses réellement nécessaires.
- Contrôler la configuration après mise à jour pour repérer des utilisateurs, scripts, tâches planifiées, proxys ou tunnels inconnus.
- Examiner les journaux SSH si l’équipement était exposé avant le correctif.
Ce que cela suggère pour InfraCheck
Pour un outil de posture, ce type de cas montre l’intérêt de distinguer sévérité technique et priorité contextuelle. Le score CVSS reste utile, mais l’exposition Internet, l’exploitation connue, les prérequis, le rôle du service et les chaînes d’attaque peuvent modifier fortement l’ordre réel de traitement.
L’objectif n’est pas de remplacer le CVSS. Il est de lui ajouter le contexte nécessaire pour répondre à une question plus opérationnelle : qu’est-ce qui doit être corrigé en premier ici et maintenant ?
Du score au risque réel
MikroTrick rappelle qu’une vulnérabilité n’existe jamais complètement hors contexte. CVE-2026-67279 est notée 6,9, mais elle participe à une chaîne qui a permis une prise de contrôle administrative sans authentification.
Pour décider de la priorité réelle d’un correctif, il faut donc regarder au-delà du score : ce qui est exposé, ce qui peut être combiné et ce qui est déjà exploité.
Sources
- CERT Polska — MikroTrick: technical analysis, disclosure process, and the use of LLM agents, 22 septembre 2026
- CERT Polska — Critical vulnerabilities in MikroTik RouterOS are being actively exploited, 5 septembre 2026
- GitHub Advisory Database — CVE-2026-67279, CVSS v4 6.9
Publié le 26 septembre 2026. Les versions, scores et observations correspondent aux sources disponibles à cette date.