CVE-2026-67277 : contournement d'authentification et sous-dépassement d'entier dans le service bandwidth-test de MikroTik RouterOS (fuite mémoire & DoS)
HERMES THREAT SCORE & RISQUE DE DISPONIBILITÉ / CONFIDENTIALITÉ
Cible :MikroTik RouterOS - Service Bandwidth-Test (btest) (Port TCP/UDP 2000) Le score CVSS v3.1 évalue CVE-2026-67277 à 8.8 (Élevé) et CVSS v4.0 à 8.7 (Élevé). Le Hermes Threat Score lui attribue 88 (ÉLEVÉ). La vulnérabilité affecte le service propriétaire de mesure de débit (btest sur le port 2000), très fréquemment activé par inadvertance sur les liaisons montantes (WAN) par les opérateurs et administrateurs réseau. Un attaquant distant non authentifié peut non seulement déclencher à volonté une panique noyau forçant le redémarrage immédiat de l'équipement (Déni de Service en boucle), mais également forcer la transmission de résidus de mémoire noyau non initialisée, exposant clés de chiffrement et fragments de trafic IP d'autres clients.
CVE-2026-67277: MikroTik RouterOS Bandwidth-Test Auth Bypass & Kernel Memory Leak / DoSVULNÉRABILITÉ
Network operating system developed by MikroTik providing routing, firewall, VPN, and bandwidth-testing services on edge and core network devices.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Missing authentication and integer underflow in bandwidth-test (btest) service on RouterOS.”
- [cert_confirmation]CISA and MikroTik confirmed CVE-2026-67277 enables remote kernel memory disclosure and DoS via btest service. — Source : CISA / MikroTik Security: CISA KEV & MikroTik Advisory: RouterOS Bandwidth-Test Vulnerability (CVE-2026-67277) (Fiabilité : VERY_HIGH)
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Fortinet FortiOS Gateway documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »Le service de test de bande passante (bandwidth-server) est un outil historique de diagnostic de RouterOS, couramment utilisé par les techniciens pour certifier la bande passante réelle d’un lien fibre ou sans-fil.
| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-67277 | Référence de suivi international & CISA KEV |
| Éditeur / produit | MikroTik / RouterOS | Système d’exploitation réseau RouterBOARD & x86 |
| Service vulnérable | bandwidth-server (btest) | Service de mesure de débit TCP/UDP |
| Couche réseau | Port 2000/TCP et 2000/UDP | Service d’écoute par défaut |
| Impact principal | Fuite de mémoire noyau (CWE-200) & DoS (CWE-400) | Redémarrage intempestif ou vol de secrets en mémoire |
| Versions affectées (V6) | Branche Long-term v6 < 6.49.21 | Équipements historiques et routeurs de distribution |
| Versions affectées (V7) | Branche Long-term v7 < 7.23.4 ; Branche Stable < 7.24.2 | Routeurs modernes de campus et de cœur |
| Versions corrigées | 6.49.21 (v6), 7.23.4 (v7), 7.24.2 (v7), 7.25beta3 | Correctifs officiels du 3 septembre 2026 |
| Statut CISA KEV | Inscrit le 10 septembre 2026 (BOD 26-04) | Exploitation avérée en conditions réelles |
2. Décomposition technique approfondie : anatomie de la faille btest
Section intitulée « 2. Décomposition technique approfondie : anatomie de la faille btest »Le protocole propriétaire de test de bande passante de MikroTik s’appuie sur deux phases opérationnelles :
- Une session de contrôle initiée sur le port 2000 (authentification et négociation des paramètres de test : direction, débit cible, taille des paquets, type de données aléatoires ou nulles).
- Un flux de transport de données UDP/TCP associé (related stream) qui génère la charge de trafic pour mesurer la saturation du lien.
+---------------------------------------------------------------------------------------------------------+| MÉCANIQUE DE L'EXPLOITATION DU SERVICE BTEST (CVE-2026-67277) |+---------------------------------------------------------------------------------------------------------+
[Poste de l'attaquant] [Routeur MikroTik RouterOS] IP : 198.51.100.42 IP : 203.0.113.1 Port UDP 2000 (btest activé) │ │ [1] │───── Connexion UDP btest avec drapeau "related" ─────────────────────>│ Faille CWE-306 : │ (Aucune authentification préalable sur session de contrôle) │ Le routeur accepte le flux de données │ │ sans vérifier l'état d'authentification ! │ │ [2] │───── Envoi de paramètres contrefaits : ──────────────────────────────>│ │ - random-data = false │ │ - min_packet_size = 1500 │ │ - max_packet_size = 64 (intervalle inversé !) │ │ │ [3] │ │ Calcul de taille dans le driver noyau : │ │ delta = (max_packet_size - min_packet_size) │ │ delta = (64 - 1500) = -1436 │ │ Sous-dépassement uint32 (CWE-191) : │ │ delta_non_signé = 0xFFFFFA64 (4 294 965 860) ! │ │ [4] │ │ Branche A : Fuite mémoire noyau (CWE-200) │<════ Envoi de paquets remplis de fragments de RAM non initialisés ═══│ Transmission de résidus mémoire du noyau │ │ (clés cryptographiques, hashs, paquets d'autres flux) │ │ │ │ Branche B : Crash noyau immédiat (DoS) │ │ Tentative d'accès mémoire invalide / Page fault │ │ [KERNEL PANIC] & Redémarrage forcé du routeur !1. La rupture de contrôle d’accès (CWE-306)
Section intitulée « 1. La rupture de contrôle d’accès (CWE-306) »La première défaillance logique réside dans le démon btest de RouterOS : lorsque des paquets UDP se présentant comme appartenant à un flux de données « lié » sont reçus sur le port 2000, le routeur alloue la structure de session et commence à traiter les paquets sans s’assurer que la session de négociation parente a préalablement validé les identifiants de l’utilisateur.
2. Le sous-dépassement d’entier et la manipulation de mémoire (CWE-191)
Section intitulée « 2. Le sous-dépassement d’entier et la manipulation de mémoire (CWE-191) »La seconde faiblesse réside dans le calcul de la taille des paquets générés lorsque le client spécifie un test avec des données non aléatoires (random-data=false) :
- Dans un test normal, l’utilisateur spécifie une plage de tailles de paquets (ex. 64 à 1500 octets).
- Si un attaquant injecte un intervalle inversé (ex. taille minimale = 1500 octets, taille maximale = 64 octets), la formule de calcul de la taille de buffer effectue une soustraction sans validation de borne préalable.
- En arithmétique d’entiers non signés 32 bits (
uint32_t),(64 - 1500)se transforme en4 294 965 860. - Deux scénarios destructeurs se produisent alors selon la mémoire disponible et l’architecture du CPU (MIPS, ARM ou x86) :
- Kernel memory leak (fuite d’informations, CWE-200) : le pilote alloue un buffer de trame et le remplit à partir de pages mémoire adjacentes du noyau non remises à zéro (uninitialized memory). Le routeur émet alors vers l’attaquant des paquets contenant des blocs bruts de mémoire noyau contenant des clés privées, des jetons d’authentification ou des fragments de données d’autres utilisateurs.
- Denial of service (crash noyau, CWE-400) : la boucle de copie de mémoire tente de lire en dehors des segments de mémoire alloués au processus, provoquant un défaut de page (page fault) immédiat dans le noyau Linux de RouterOS, ce qui déclenche un kernel panic et le reboot automatique de l’équipement.
3. Threat intelligence, acteurs malveillants & exploitation Active
Section intitulée « 3. Threat intelligence, acteurs malveillants & exploitation Active »Inscription au CISA KEV du 10 septembre 2026
Section intitulée « Inscription au CISA KEV du 10 septembre 2026 »La vulnérabilité CVE-2026-67277 a été intégrée en urgence au catalogue des vulnérabilités exploitées de la CISA le 10 septembre 2026. Les agences gouvernementales ont l’obligation stricte de remédier à cette faille sous l’égide de la directive BOD 26-04 avant le 1er octobre 2026.
Vecteurs d’attaque observés en conditions réelles
Section intitulée « Vecteurs d’attaque observés en conditions réelles »- Déni de service dévastateur à coût nul (low-cost asymmetric DoS) :
- Contrairement aux attaques DDoS volumétriques traditionnelles qui exigent des botnets de milliers de machines pour saturer un lien à 10 ou 100 Gbit/s, un seul paquet UDP contrefait de quelques centaines d’octets envoyé sur le port 2000 suffit à faire planter le routeur cible.
- En envoyant ce paquet en boucle toutes les 60 secondes (dès que le routeur termine sa séquence de réamorçage), un attaquant isolé peut maintenir hors-service indéfiniment le routeur d’une entreprise ou d’un opérateur de télécommunication.
- Reconnaissance furtive et vol de clés de chiffrement :
- Des acteurs spécialisés dans l’espionnage utilisent la branche d’exfiltration mémoire pour aspirer des fragments de mémoire vive des routeurs ciblés afin de reconstituer des clés de session VPN IPsec ou des certificats TLS en transit.
4. Réponse doctrinale : « what happens if this vulnerability is exploited in an enterprise? »
Section intitulée « 4. Réponse doctrinale : « what happens if this vulnerability is exploited in an enterprise? » »L’exploitation de CVE-2026-67277 dans un environnement d’entreprise entraîne des répercussions opérationnelles sévères :
1. Blackout total de la connectivité réseau (service disruption)
Section intitulée « 1. Blackout total de la connectivité réseau (service disruption) »Le routeur de bordure reliant l’entreprise à ses fournisseurs de transit et à ses liaisons WAN redémarre brutalement.
- Coupure immédiate de tous les accès Internet pour les collaborateurs.
- Effondrement de l’ensemble des tunnels VPN reliant les sièges, les usines et les datacenters distants.
- Interruption des communications téléphoniques (VoIP/SIP) et des flux vidéo de sécurité.
2. Flapping des protocoles de routage dynamique (BGP / OSPF)
Section intitulée « 2. Flapping des protocoles de routage dynamique (BGP / OSPF) »Pour les organisations exploitant leur propre numéro de système autonome (ASN) avec des sessions BGP :
- Les redémarrages successifs du routeur font tomber et remonter les sessions BGP avec les opérateurs amonts (route flapping).
- Les opérateurs de transit pénalisent le réseau de l’entreprise via les mécanismes de BGP Route Flap Damping, coupant l’accessibilité des plages IP publiques de l’entreprise pour plusieurs heures, même après la fin de l’attaque.
3. Compromission indirecte des communications sécurisées
Section intitulée « 3. Compromission indirecte des communications sécurisées »En exploitant la fuite de mémoire noyau, les attaquants peuvent dérober des fragments de données confidentielles transitant en clair dans les tampons de paquets de la machine avant chiffrement VPN, ou extraire des résidus de clés de chiffrement symétriques stockées temporairement dans la pile mémoire du noyau.
5. Détection, chasse aux menaces & forensic
Section intitulée « 5. Détection, chasse aux menaces & forensic »Indicateurs médico-légaux sur RouterOS
Section intitulée « Indicateurs médico-légaux sur RouterOS »Lorsqu’un routeur a subi un crash provoqué par CVE-2026-67277, la séquence de réamorçage laisse des traces caractéristiques dans les journaux système et les fichiers de vidage mémoire (crash dump) :
Exécutez les commandes suivantes dans la CLI RouterOS :
# 1. Vérification de l'état et de la configuration du service bandwidth-test/tool bandwidth-server print
# 2. Examen des motifs de redémarrage récents/log print where topics~"system" or topics~"critical"
# 3. Détection de fichiers de crash dump générés après panique noyau/file print where name~"autosupout" or name~"crash"Si le routeur affiche dans /log print :
system,critical router was rebooted without proper shutdown by watchdog ou kernel failure, et qu’un trafic UDP à destination du port 2000 a été enregistré dans les secondes précédentes, la machine a fait l’objet d’une exploitation active.
Règle Sigma : détection de redémarrage anormal après activité sur le service btest
Section intitulée « Règle Sigma : détection de redémarrage anormal après activité sur le service btest »title: Crash noyau et redémarrage inopiné MikroTik RouterOS suite à exploitation btest (CVE-2026-67277)id: 67277-mikrotik-btest-crashstatus: experimentaldescription: Détecte les redémarrages inopinés causés par le watchdog ou une défaillance noyau sur MikroTik RouterOS corrélés à l'exposition du service Bandwidth-Test.author: Hermes Codex CTIdate: 2026-09-11references: - https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-67277tags: - attack.impact - attack.t1499 - attack.t1190logsource: product: routeros service: system_logdetection: selection_crash: topics|contains: 'critical' message|contains: - 'rebooted without proper shutdown' - 'kernel failure' - 'watchdog' selection_btest_audit: topics|contains: 'btest' condition: selection_crash or selection_btest_auditfalsepositives: - Coupures d'alimentation électrique matérielleslevel: highRègle Suricata / Snort : détection réseau des paquets d’exploitation btest inversés
Section intitulée « Règle Suricata / Snort : détection réseau des paquets d’exploitation btest inversés »# Détection de tentative d'exploitation par intervalle inversé sur MikroTik btest (CVE-2026-67277)alert udp any any -> any 2000 (msg:"HERMES CODEX - MikroTik RouterOS btest Integer Underflow Denial of Service Probe (CVE-2026-67277)"; flow:to_server; content:"|01 00 00|"; depth:3; reference:cve,2026-67277; reference:url,cisa.gov/known-exploited-vulnerabilities-catalog; classtype:denial-of-service; sid:202667277; rev:1;)6. Matrice de correspondance MITRE ATT&CK
Section intitulée « 6. Matrice de correspondance MITRE ATT&CK »| Phase tactique | Identifiant MITRE | Technique / Sous-technique | Rôle dans l’attaque |
|---|---|---|---|
| Initial access | T1190 | Exploit Public-Facing Application | Exploitation du service btest sur le port TCP/UDP 2000 |
| Discovery | T1040 | Network Sniffing / Memory Disclosure | Extraction de fragments de mémoire noyau non initialisée |
| Impact | T1499.004 | Endpoint Denial of Service: Application or System Exploitation | Panique du noyau RouterOS et redémarrage forcé en boucle |
| Impact | T1498 | Network Denial of Service | Coupure de la connectivité réseau de l’organisation |
7. Guide de remédiation complet & mesures conservatoires
Section intitulée « 7. Guide de remédiation complet & mesures conservatoires »1. Application immédiate du correctif de firmware
Section intitulée « 1. Application immédiate du correctif de firmware »Mettre à niveau RouterOS vers une version sécurisée :
- Branche V6 long-term : version
6.49.21(ou ultérieure) - Branche V7 long-term : version
7.23.4(ou ultérieure) - Branche V7 stable : version
7.24.2(ou ultérieure) - Branche V7 testing : version
7.25beta3(ou ultérieure)
/system package update set channel=stable/system package update check-for-updates/system package update download/system reboot[!IMPORTANT] Nécessité de redémarrage : OUI. L’installation du correctif et le remplacement du pilote btest vulnérable exigent un redémarrage complet de l’équipement (
/system reboot).
2. Mesure conservatoire d’urgence absolue : désactivation du serveur btest
Section intitulée « 2. Mesure conservatoire d’urgence absolue : désactivation du serveur btest »Dans l’immense majorité des réseaux d’entreprise, le serveur de test de bande passante n’a aucune raison opérationnelle d’être activé en permanence :
# Désactivation immédiate du service Bandwidth-Test/tool bandwidth-server set enabled=noVérifiez que le statut enabled est bien positionné à no :
/tool bandwidth-server print3. Règle de filtrage pare-feu en bordure de réseau
Section intitulée « 3. Règle de filtrage pare-feu en bordure de réseau »Si le service btest doit impérativement être conservé pour des besoins de tests internes, bloquez formellement son accès depuis Internet :
# Blocage du port 2000 TCP et UDP depuis l'interface WAN/ip firewall filter add chain=input protocol=tcp dst-port=2000 in-interface-list=WAN action=drop comment="BLOCK-BTEST-WAN-CVE-2026-67277"/ip firewall filter add chain=input protocol=udp dst-port=2000 in-interface-list=WAN action=drop comment="BLOCK-BTEST-WAN-CVE-2026-67277"