CYBERSÉCURITÉ · MIKROTIK · VULNÉRABILITÉS

CVSS 6,9… et pourtant au cœur d’une prise de contrôle : le cas MikroTrick

Le score d’une vulnérabilité est utile, mais il ne raconte pas tout. MikroTrick montre pourquoi l’exposition, les chaînes d’exploitation et l’activité réelle doivent aussi peser dans la priorité.

CVE-2026-67279 est notée 6,9 en CVSS v4. Prise seule, cette valeur décrit une vulnérabilité de sévérité moyenne. Mais combinée à CVE-2026-86060, elle participe à une chaîne permettant un accès administratif complet sans authentification sur MikroTik RouterOS. CERT Polska indique avoir observé des attaques réelles contre des équipements accessibles depuis Internet.

MikroTrick : deux vulnérabilités, un impact bien plus important

CVE-2026-67279 concerne le serveur SSH de RouterOS. Après un renouvellement de clés demandé par le client, le serveur pouvait atteindre la couche de gestion des canaux sans que l’authentification utilisateur ait été menée à terme. Un client non authentifié pouvait alors ouvrir une session et envoyer certaines requêtes normalement réservées à une connexion authentifiée.

CVE-2026-86060 touche ensuite la façon dont RouterOS transmet le nom d’utilisateur au mécanisme de connexion. Un nom spécialement construit pouvait être interprété comme un argument et permettre de contrôler le masque de privilèges transmis au processus de connexion.

La chaîne complète

CVE-2026-67279 permet d’ouvrir une session sans authentification réussie, puis CVE-2026-86060 permet d’obtenir les privilèges administratifs. CERT Polska a nommé cette combinaison MikroTrick.

Pourquoi CVSS 6,9 ne veut pas dire « faible priorité »

Le CVSS n’est pas faux. Il mesure les caractéristiques techniques d’une vulnérabilité prise isolément. Le problème apparaît lorsqu’on utilise ce score comme une file d’attente automatique de correctifs.

Dans un environnement réel, une vulnérabilité peut devenir beaucoup plus urgente si elle est exposée sur Internet, ne nécessite pas d’authentification, s’intègre dans une chaîne d’exploitation ou fait déjà l’objet d’attaques.

L’exposition change la priorité

Deux équipements peuvent posséder exactement la même vulnérabilité et pourtant présenter des niveaux de risque très différents.

  • Un routeur dont SSH n’est accessible que depuis un réseau d’administration restreint réduit fortement la surface d’attaque.
  • Le même routeur avec SSH exposé directement sur Internet devient beaucoup plus facile à cibler.

Dans le cas MikroTrick, CERT Polska indique avoir observé des attaques contre des équipements RouterOS dont le service SSH était accessible depuis des réseaux publics.

L’exploitation réelle apporte un autre signal

Il faut distinguer une vulnérabilité théorique, une preuve de concept publique et une exploitation réellement observée. CERT Polska estime que MikroTrick était déjà exploité avant la publication des correctifs et a documenté des journaux publics compatibles avec la chaîne.

Cette information change la priorité opérationnelle : on ne cherche plus seulement à savoir si une vulnérabilité pourrait être exploitée, mais si des systèmes comparables sont déjà ciblés.

Les chaînes d’attaque comptent autant que les CVE individuelles

Une faiblesse peut avoir un impact limité seule et devenir critique lorsqu’elle est combinée avec une autre. MikroTrick est un bon exemple : la première vulnérabilité contourne l’étape d’authentification, la seconde permet d’obtenir les privilèges administratifs.

Pour prioriser les corrections, il faut donc parfois regarder les interactions entre vulnérabilités plutôt que leur score individuel.

Une grille plus utile pour prioriser

QuestionSignal de priorité élevée
Sévérité techniqueImpact important sur confidentialité, intégrité ou disponibilité
ExpositionService accessible directement depuis Internet
PrérequisPas d’authentification ou très peu de conditions
Exploitation réelleAttaques observées ou présence dans un catalogue d’exploitation connue
Chaîne d’attaqueCombinaison possible avec d’autres vulnérabilités
Rôle du systèmeRouteur, passerelle, console d’administration ou service critique

Que faire si vous utilisez RouterOS ?

MikroTik a publié les versions corrigées 6.49.21, 7.23.4, 7.24.2 et 7.25beta3. CERT Polska recommande une mise à jour rapide des équipements concernés.

  • Mettre à jour RouterOS vers une version corrigée adaptée à votre branche.
  • Limiter l’exposition de SSH aux réseaux ou adresses réellement nécessaires.
  • Contrôler la configuration après mise à jour pour repérer des utilisateurs, scripts, tâches planifiées, proxys ou tunnels inconnus.
  • Examiner les journaux SSH si l’équipement était exposé avant le correctif.

Ce que cela suggère pour InfraCheck

Pour un outil de posture, ce type de cas montre l’intérêt de distinguer sévérité technique et priorité contextuelle. Le score CVSS reste utile, mais l’exposition Internet, l’exploitation connue, les prérequis, le rôle du service et les chaînes d’attaque peuvent modifier fortement l’ordre réel de traitement.

L’objectif n’est pas de remplacer le CVSS. Il est de lui ajouter le contexte nécessaire pour répondre à une question plus opérationnelle : qu’est-ce qui doit être corrigé en premier ici et maintenant ?

Du score au risque réel

MikroTrick rappelle qu’une vulnérabilité n’existe jamais complètement hors contexte. CVE-2026-67279 est notée 6,9, mais elle participe à une chaîne qui a permis une prise de contrôle administrative sans authentification.

Pour décider de la priorité réelle d’un correctif, il faut donc regarder au-delà du score : ce qui est exposé, ce qui peut être combiné et ce qui est déjà exploité.

Sources

Publié le 26 septembre 2026. Les versions, scores et observations correspondent aux sources disponibles à cette date.