Aller au contenu

CVE-2026-67277 : contournement d'authentification et sous-dépassement d'entier dans le service bandwidth-test de MikroTik RouterOS (fuite mémoire & DoS)

HERMES

HERMES THREAT SCORE & RISQUE DE DISPONIBILITÉ / CONFIDENTIALITÉ

Cible : MikroTik RouterOS - Service Bandwidth-Test (btest) (Port TCP/UDP 2000)
Confiance : 98%
88 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 17 / 20
Militarisation 18 / 20
Exposition 19 / 20
Prévalence 18 / 20
Impact 17 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 16 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 évalue CVE-2026-67277 à 8.8 (Élevé) et CVSS v4.0 à 8.7 (Élevé). Le Hermes Threat Score lui attribue 88 (ÉLEVÉ). La vulnérabilité affecte le service propriétaire de mesure de débit (btest sur le port 2000), très fréquemment activé par inadvertance sur les liaisons montantes (WAN) par les opérateurs et administrateurs réseau. Un attaquant distant non authentifié peut non seulement déclencher à volonté une panique noyau forçant le redémarrage immédiat de l'équipement (Déni de Service en boucle), mais également forcer la transmission de résidus de mémoire noyau non initialisée, exposant clés de chiffrement et fragments de trafic IP d'autres clients.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-67277: MikroTik RouterOS Bandwidth-Test Auth Bypass & Kernel Memory Leak / DoSVULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTMikroTik RouterOS
99% VERY_HIGH

Network operating system developed by MikroTik providing routing, firewall, VPN, and bandwidth-testing services on edge and core network devices.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Missing authentication and integer underflow in bandwidth-test (btest) service on RouterOS.”

Preuves vérifiées associées :
→ affectsCOMPOSANTFortinet FortiOS Gateway
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Fortinet FortiOS Gateway documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Le service de test de bande passante (bandwidth-server) est un outil historique de diagnostic de RouterOS, couramment utilisé par les techniciens pour certifier la bande passante réelle d’un lien fibre ou sans-fil.

ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-67277Référence de suivi international & CISA KEV
Éditeur / produitMikroTik / RouterOSSystème d’exploitation réseau RouterBOARD & x86
Service vulnérablebandwidth-server (btest)Service de mesure de débit TCP/UDP
Couche réseauPort 2000/TCP et 2000/UDPService d’écoute par défaut
Impact principalFuite de mémoire noyau (CWE-200) & DoS (CWE-400)Redémarrage intempestif ou vol de secrets en mémoire
Versions affectées (V6)Branche Long-term v6 < 6.49.21Équipements historiques et routeurs de distribution
Versions affectées (V7)Branche Long-term v7 < 7.23.4 ; Branche Stable < 7.24.2Routeurs modernes de campus et de cœur
Versions corrigées6.49.21 (v6), 7.23.4 (v7), 7.24.2 (v7), 7.25beta3Correctifs officiels du 3 septembre 2026
Statut CISA KEVInscrit le 10 septembre 2026 (BOD 26-04)Exploitation avérée en conditions réelles

2. Décomposition technique approfondie : anatomie de la faille btest

Section intitulée « 2. Décomposition technique approfondie : anatomie de la faille btest »

Le protocole propriétaire de test de bande passante de MikroTik s’appuie sur deux phases opérationnelles :

  1. Une session de contrôle initiée sur le port 2000 (authentification et négociation des paramètres de test : direction, débit cible, taille des paquets, type de données aléatoires ou nulles).
  2. Un flux de transport de données UDP/TCP associé (related stream) qui génère la charge de trafic pour mesurer la saturation du lien.
+---------------------------------------------------------------------------------------------------------+
| MÉCANIQUE DE L'EXPLOITATION DU SERVICE BTEST (CVE-2026-67277) |
+---------------------------------------------------------------------------------------------------------+
[Poste de l'attaquant] [Routeur MikroTik RouterOS]
IP : 198.51.100.42 IP : 203.0.113.1
Port UDP 2000 (btest activé)
│ │
[1] │───── Connexion UDP btest avec drapeau "related" ─────────────────────>│ Faille CWE-306 :
│ (Aucune authentification préalable sur session de contrôle) │ Le routeur accepte le flux de données
│ │ sans vérifier l'état d'authentification !
│ │
[2] │───── Envoi de paramètres contrefaits : ──────────────────────────────>│
│ - random-data = false │
│ - min_packet_size = 1500 │
│ - max_packet_size = 64 (intervalle inversé !) │
│ │
[3] │ │ Calcul de taille dans le driver noyau :
│ │ delta = (max_packet_size - min_packet_size)
│ │ delta = (64 - 1500) = -1436
│ │ Sous-dépassement uint32 (CWE-191) :
│ │ delta_non_signé = 0xFFFFFA64 (4 294 965 860) !
│ │
[4] │ │ Branche A : Fuite mémoire noyau (CWE-200)
│<════ Envoi de paquets remplis de fragments de RAM non initialisés ═══│ Transmission de résidus mémoire du noyau
│ │ (clés cryptographiques, hashs, paquets d'autres flux)
│ │
│ │ Branche B : Crash noyau immédiat (DoS)
│ │ Tentative d'accès mémoire invalide / Page fault
│ │ [KERNEL PANIC] & Redémarrage forcé du routeur !

La première défaillance logique réside dans le démon btest de RouterOS : lorsque des paquets UDP se présentant comme appartenant à un flux de données « lié » sont reçus sur le port 2000, le routeur alloue la structure de session et commence à traiter les paquets sans s’assurer que la session de négociation parente a préalablement validé les identifiants de l’utilisateur.

2. Le sous-dépassement d’entier et la manipulation de mémoire (CWE-191)

Section intitulée « 2. Le sous-dépassement d’entier et la manipulation de mémoire (CWE-191) »

La seconde faiblesse réside dans le calcul de la taille des paquets générés lorsque le client spécifie un test avec des données non aléatoires (random-data=false) :

  • Dans un test normal, l’utilisateur spécifie une plage de tailles de paquets (ex. 64 à 1500 octets).
  • Si un attaquant injecte un intervalle inversé (ex. taille minimale = 1500 octets, taille maximale = 64 octets), la formule de calcul de la taille de buffer effectue une soustraction sans validation de borne préalable.
  • En arithmétique d’entiers non signés 32 bits (uint32_t), (64 - 1500) se transforme en 4 294 965 860.
  • Deux scénarios destructeurs se produisent alors selon la mémoire disponible et l’architecture du CPU (MIPS, ARM ou x86) :
    1. Kernel memory leak (fuite d’informations, CWE-200) : le pilote alloue un buffer de trame et le remplit à partir de pages mémoire adjacentes du noyau non remises à zéro (uninitialized memory). Le routeur émet alors vers l’attaquant des paquets contenant des blocs bruts de mémoire noyau contenant des clés privées, des jetons d’authentification ou des fragments de données d’autres utilisateurs.
    2. Denial of service (crash noyau, CWE-400) : la boucle de copie de mémoire tente de lire en dehors des segments de mémoire alloués au processus, provoquant un défaut de page (page fault) immédiat dans le noyau Linux de RouterOS, ce qui déclenche un kernel panic et le reboot automatique de l’équipement.

3. Threat intelligence, acteurs malveillants & exploitation Active

Section intitulée « 3. Threat intelligence, acteurs malveillants & exploitation Active »

La vulnérabilité CVE-2026-67277 a été intégrée en urgence au catalogue des vulnérabilités exploitées de la CISA le 10 septembre 2026. Les agences gouvernementales ont l’obligation stricte de remédier à cette faille sous l’égide de la directive BOD 26-04 avant le 1er octobre 2026.

Vecteurs d’attaque observés en conditions réelles

Section intitulée « Vecteurs d’attaque observés en conditions réelles »
  1. Déni de service dévastateur à coût nul (low-cost asymmetric DoS) :
    • Contrairement aux attaques DDoS volumétriques traditionnelles qui exigent des botnets de milliers de machines pour saturer un lien à 10 ou 100 Gbit/s, un seul paquet UDP contrefait de quelques centaines d’octets envoyé sur le port 2000 suffit à faire planter le routeur cible.
    • En envoyant ce paquet en boucle toutes les 60 secondes (dès que le routeur termine sa séquence de réamorçage), un attaquant isolé peut maintenir hors-service indéfiniment le routeur d’une entreprise ou d’un opérateur de télécommunication.
  2. Reconnaissance furtive et vol de clés de chiffrement :
    • Des acteurs spécialisés dans l’espionnage utilisent la branche d’exfiltration mémoire pour aspirer des fragments de mémoire vive des routeurs ciblés afin de reconstituer des clés de session VPN IPsec ou des certificats TLS en transit.

4. Réponse doctrinale : « what happens if this vulnerability is exploited in an enterprise? »

Section intitulée « 4. Réponse doctrinale : « what happens if this vulnerability is exploited in an enterprise? » »

L’exploitation de CVE-2026-67277 dans un environnement d’entreprise entraîne des répercussions opérationnelles sévères :

1. Blackout total de la connectivité réseau (service disruption)

Section intitulée « 1. Blackout total de la connectivité réseau (service disruption) »

Le routeur de bordure reliant l’entreprise à ses fournisseurs de transit et à ses liaisons WAN redémarre brutalement.

  • Coupure immédiate de tous les accès Internet pour les collaborateurs.
  • Effondrement de l’ensemble des tunnels VPN reliant les sièges, les usines et les datacenters distants.
  • Interruption des communications téléphoniques (VoIP/SIP) et des flux vidéo de sécurité.

2. Flapping des protocoles de routage dynamique (BGP / OSPF)

Section intitulée « 2. Flapping des protocoles de routage dynamique (BGP / OSPF) »

Pour les organisations exploitant leur propre numéro de système autonome (ASN) avec des sessions BGP :

  • Les redémarrages successifs du routeur font tomber et remonter les sessions BGP avec les opérateurs amonts (route flapping).
  • Les opérateurs de transit pénalisent le réseau de l’entreprise via les mécanismes de BGP Route Flap Damping, coupant l’accessibilité des plages IP publiques de l’entreprise pour plusieurs heures, même après la fin de l’attaque.

3. Compromission indirecte des communications sécurisées

Section intitulée « 3. Compromission indirecte des communications sécurisées »

En exploitant la fuite de mémoire noyau, les attaquants peuvent dérober des fragments de données confidentielles transitant en clair dans les tampons de paquets de la machine avant chiffrement VPN, ou extraire des résidus de clés de chiffrement symétriques stockées temporairement dans la pile mémoire du noyau.


Lorsqu’un routeur a subi un crash provoqué par CVE-2026-67277, la séquence de réamorçage laisse des traces caractéristiques dans les journaux système et les fichiers de vidage mémoire (crash dump) :

Exécutez les commandes suivantes dans la CLI RouterOS :

Fenêtre de terminal
# 1. Vérification de l'état et de la configuration du service bandwidth-test
/tool bandwidth-server print
# 2. Examen des motifs de redémarrage récents
/log print where topics~"system" or topics~"critical"
# 3. Détection de fichiers de crash dump générés après panique noyau
/file print where name~"autosupout" or name~"crash"

Si le routeur affiche dans /log print : system,critical router was rebooted without proper shutdown by watchdog ou kernel failure, et qu’un trafic UDP à destination du port 2000 a été enregistré dans les secondes précédentes, la machine a fait l’objet d’une exploitation active.


Règle Sigma : détection de redémarrage anormal après activité sur le service btest

Section intitulée « Règle Sigma : détection de redémarrage anormal après activité sur le service btest »
title: Crash noyau et redémarrage inopiné MikroTik RouterOS suite à exploitation btest (CVE-2026-67277)
id: 67277-mikrotik-btest-crash
status: experimental
description: Détecte les redémarrages inopinés causés par le watchdog ou une défaillance noyau sur MikroTik RouterOS corrélés à l'exposition du service Bandwidth-Test.
author: Hermes Codex CTI
date: 2026-09-11
references:
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-67277
tags:
- attack.impact
- attack.t1499
- attack.t1190
logsource:
product: routeros
service: system_log
detection:
selection_crash:
topics|contains: 'critical'
message|contains:
- 'rebooted without proper shutdown'
- 'kernel failure'
- 'watchdog'
selection_btest_audit:
topics|contains: 'btest'
condition: selection_crash or selection_btest_audit
falsepositives:
- Coupures d'alimentation électrique matérielles
level: high

Règle Suricata / Snort : détection réseau des paquets d’exploitation btest inversés

Section intitulée « Règle Suricata / Snort : détection réseau des paquets d’exploitation btest inversés »
# Détection de tentative d'exploitation par intervalle inversé sur MikroTik btest (CVE-2026-67277)
alert udp any any -> any 2000 (msg:"HERMES CODEX - MikroTik RouterOS btest Integer Underflow Denial of Service Probe (CVE-2026-67277)"; flow:to_server; content:"|01 00 00|"; depth:3; reference:cve,2026-67277; reference:url,cisa.gov/known-exploited-vulnerabilities-catalog; classtype:denial-of-service; sid:202667277; rev:1;)

Phase tactiqueIdentifiant MITRETechnique / Sous-techniqueRôle dans l’attaque
Initial accessT1190Exploit Public-Facing ApplicationExploitation du service btest sur le port TCP/UDP 2000
DiscoveryT1040Network Sniffing / Memory DisclosureExtraction de fragments de mémoire noyau non initialisée
ImpactT1499.004Endpoint Denial of Service: Application or System ExploitationPanique du noyau RouterOS et redémarrage forcé en boucle
ImpactT1498Network Denial of ServiceCoupure de la connectivité réseau de l’organisation

7. Guide de remédiation complet & mesures conservatoires

Section intitulée « 7. Guide de remédiation complet & mesures conservatoires »

1. Application immédiate du correctif de firmware

Section intitulée « 1. Application immédiate du correctif de firmware »

Mettre à niveau RouterOS vers une version sécurisée :

  • Branche V6 long-term : version 6.49.21 (ou ultérieure)
  • Branche V7 long-term : version 7.23.4 (ou ultérieure)
  • Branche V7 stable : version 7.24.2 (ou ultérieure)
  • Branche V7 testing : version 7.25beta3 (ou ultérieure)
Fenêtre de terminal
/system package update set channel=stable
/system package update check-for-updates
/system package update download
/system reboot

[!IMPORTANT] Nécessité de redémarrage : OUI. L’installation du correctif et le remplacement du pilote btest vulnérable exigent un redémarrage complet de l’équipement (/system reboot).

2. Mesure conservatoire d’urgence absolue : désactivation du serveur btest

Section intitulée « 2. Mesure conservatoire d’urgence absolue : désactivation du serveur btest »

Dans l’immense majorité des réseaux d’entreprise, le serveur de test de bande passante n’a aucune raison opérationnelle d’être activé en permanence :

Fenêtre de terminal
# Désactivation immédiate du service Bandwidth-Test
/tool bandwidth-server set enabled=no

Vérifiez que le statut enabled est bien positionné à no :

Fenêtre de terminal
/tool bandwidth-server print

3. Règle de filtrage pare-feu en bordure de réseau

Section intitulée « 3. Règle de filtrage pare-feu en bordure de réseau »

Si le service btest doit impérativement être conservé pour des besoins de tests internes, bloquez formellement son accès depuis Internet :

Fenêtre de terminal
# Blocage du port 2000 TCP et UDP depuis l'interface WAN
/ip firewall filter add chain=input protocol=tcp dst-port=2000 in-interface-list=WAN action=drop comment="BLOCK-BTEST-WAN-CVE-2026-67277"
/ip firewall filter add chain=input protocol=udp dst-port=2000 in-interface-list=WAN action=drop comment="BLOCK-BTEST-WAN-CVE-2026-67277"

8. Renseignement sur les menaces associées & références

Section intitulée « 8. Renseignement sur les menaces associées & références »