CVE-2026-86060 : élévation de privilèges administrateur par injection de délimiteur d'argument SSH dans MikroTik RouterOS (« MikroTrick »)
HERMES THREAT SCORE & RISQUE PÉRIMÉTRIQUE
Cible :MikroTik RouterOS - Sous-système d'authentification SSH (Port TCP 22) Le score CVSS v3.1 évalue la vulnérabilité CVE-2026-86060 à 9.2 (Critique) et CVSS v4.0 à 9.2 (Critique). Le Hermes Threat Score lui attribue 94 (CRITIQUE). La chaîne d'attaque « MikroTrick » combine un contournement d'authentification cryptographique (CVE-2026-67276) avec cette injection d'arguments (CVE-2026-86060). Sur un routeur d'entreprise ou de fournisseur d'accès directement connecté à Internet, un attaquant non authentifié obtient instantanément les pleins privilèges administratifs (policy=all). Le routeur de bordure est alors converti en relais furtif SOCKS5, en plateforme d'écoute réseau ou en pivot pour compromettre les réseaux d'entreprise et industriels sous-jacents.
CVE-2026-86060: MikroTik RouterOS SSH Argument Delimiter Privilege EscalationVULNÉRABILITÉ
Network operating system developed by MikroTik providing routing, firewall, VPN, and bandwidth-testing services on edge and core network devices.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Argument delimiter injection in SSH login path escalates session privileges to full admin on RouterOS.”
- [cert_confirmation]CISA and CERT Polska confirmed active in-the-wild exploitation of RouterOS CVE-2026-86060 in the MikroTrick attack chain. — Source : CISA / CERT Polska: CISA KEV & CERT Polska Advisory: MikroTrick RouterOS Exploitation (CVE-2026-86060, CVE-2026-67276) (Fiabilité : VERY_HIGH)
Mass exploitation campaign targeting internet-exposed MikroTik RouterOS devices via SSH authentication bypass and argument delimiter privilege escalation.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Actively exploited in the wild as the second stage of the MikroTrick campaign.”
- [cert_confirmation]CISA and CERT Polska confirmed active in-the-wild exploitation of RouterOS CVE-2026-86060 in the MikroTrick attack chain. — Source : CISA / CERT Polska: CISA KEV & CERT Polska Advisory: MikroTrick RouterOS Exploitation (CVE-2026-86060, CVE-2026-67276) (Fiabilité : VERY_HIGH)
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »MikroTik RouterOS est l’un des systèmes d’exploitation réseau les plus largement déployés au monde, équipant des millions de routeurs de bordure d’entreprises, de passerelles de campus, d’infrastructures d’opérateurs (WISP/FSI) et de sites industriels.
| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-86060 | Référence internationale de suivi CISA KEV |
| Nom de la chaîne | MikroTrick (avec CVE-2026-67276) | Nom de baptême attribué par CERT Polska |
| Éditeur / produit | MikroTik / RouterOS | Système d’exploitation réseau RouterBOARD & x86 |
| Composant vulnérable | Démon SSH & gestionnaire de politique utilisateur | Parseur d’arguments du processus de login |
| Couche réseau | Port 22/TCP (Service SSH RouterOS) | Interface d’administration CLI |
| Privilèges obtenus | Administrateur complet (group=full, policy=all) | Altération totale de la configuration et du routage |
| Versions affectées (V6) | Branche Long-term v6 < 6.49.21 | Parc matériel legacy encore très étendu |
| Versions affectées (V7) | Branche Long-term v7 < 7.23.4 ; Branche Stable < 7.24.2 | Déploiements modernes d’entreprise |
| Versions corrigées | 6.49.21 (v6 Long-term), 7.23.4 (v7 Long-term), 7.24.2 (v7 Stable), 7.25beta3 | Mises à jour officielles MikroTik du 3 septembre 2026 |
| Statut CISA KEV | Inscrit le 10 septembre 2026 (BOD 26-04) | Preuve avérée d’exploitation active en conditions réelles |
Le rôle névralgique de RouterOS dans l’architecture d’entreprise
Section intitulée « Le rôle névralgique de RouterOS dans l’architecture d’entreprise »Dans un réseau d’entreprise ou d’infrastructure critique, le routeur MikroTik RouterOS n’est pas un équipement périphérique neutre :
- Passerelle de périmètre (default Gateway) : il gère le routage vers Internet, le pare-feu dynamique (conntrack), le NAT et la segmentation des réseaux locaux (VLANs).
- Terminateur de tunnels VPN : il héberge les concentrateurs WireGuard, IPsec IKEv2, SSTP et OpenVPN reliant les filiales, les sites distants et les travailleurs nomades.
- Contrôleur de services d’infrastructure : il exécute les services DHCP, DNS caching, BGP, OSPF et MPLS.
- Capacité d’écoute native (traffic sniffing) : routerOS intègre un outil d’inspection et de capture de paquets (
/tool sniffer) capable de streamer l’intégralité du trafic réseau en temps réel vers un collecteur externe (Wireshark TZSP stream).
La compromission d’un routeur RouterOS confère immédiatement à l’adversaire une position d’homme du milieu (Man-in-the-Middle - MitM) absolue sur l’ensemble des flux circulant entre l’entreprise et le cyberespace.
2. Décomposition technique approfondie : anatomie de la chaîne MikroTrick
Section intitulée « 2. Décomposition technique approfondie : anatomie de la chaîne MikroTrick »La chaîne d’exploitation « MikroTrick » repose sur la synergie de deux failles distinctes mais parfaitement complémentaires, documentées par les chercheurs du CERT Polska et de la communauté de threat intelligence.
+---------------------------------------------------------------------------------------------------------+| ANATOMIE DE LA CHAÎNE D'EXPLOITATION MIKROTRICK |+---------------------------------------------------------------------------------------------------------+
[Poste de l'attaquant] [Routeur MikroTik RouterOS] IP : 198.51.100.42 IP : 203.0.113.1 (WAN) Port TCP 22 (SSH exposé) │ │ [1] │───── Établissement session SSH transport (Diffie-Hellman) ──────────>│ │ │ [2] │───── Négociation Auth SSH (CVE-2026-67276) : ───────────────────────>│ Validation RSA incomplète : │ Envoi du module public RSA sans clé privée valide │ RouterOS valide l'authentification │ │ sans vérifier la signature privée ! │ │ [3] │───── Injection de nom d'utilisateur (CVE-2026-86060) : ──────────────>│ Transmission du nom d'utilisateur │ Username contrefait : "-2" │ au processus de session interne. │ │ [4] │ │ Parseur d'arguments interne : │ │ Le tiret "-" est interprété comme │ │ un délimiteur d'option en ligne de commande ! │ │ Le bitmask de politique bascule en : │ │ policy = 0xFFFFFFFF (FULL ADMIN) │ │ [5] │<════ Accès CLI interactif avec politique "full" accordé ═════════════│ │ │ [6] │───── Création compte furtif : /user add name=ops group=full ─────────>│ Persistance administrateur [7] │───── Activation proxy : /ip socks set enabled=yes port=1080 ─────────>│ Routeur converti en relais ORB [8] │───── Écoute réseau : /tool sniffer start streaming-server=... ───────>│ Exfiltration passive des identifiantsÉtape 1 : le contournement d’authentification SSH (CVE-2026-67276)
Section intitulée « Étape 1 : le contournement d’authentification SSH (CVE-2026-67276) »Dans les versions vulnérables de RouterOS, l’implémentation du serveur SSH souffre d’un défaut critique dans la séquence de vérification des clés publiques RSA (ssh-rsa).
Lorsqu’un client initie une demande SSH_MSG_USERAUTH_REQUEST avec une méthode publickey, le serveur doit impérativement :
- Vérifier que la clé publique fournie est autorisée pour l’utilisateur ciblé.
- Vérifier que le client détient la clé privée correspondante en validant la signature numérique transmise par le client sur les données de session.
L’anomalie de validation de RouterOS permettait à un attaquant possédant uniquement la clé publique (ou exploitant un état non réinitialisé de la structure de clé) de contourner la phase de validation de signature, le serveur considérant l’authentification comme réussie.
Étape 2 : l’injection de délimiteur d’arguments (CVE-2026-86060)
Section intitulée « Étape 2 : l’injection de délimiteur d’arguments (CVE-2026-86060) »Une fois l’authentification contournée ou validée avec un compte restreint, l’attaquant devait être contraint par les privilèges associés. Or, la vulnérabilité CVE-2026-86060 permet d’annihiler totalement le modèle de permissions de RouterOS :
- Vecteur d’injection : le nom d’utilisateur SSH est passé par le démon SSH au binaire interne de session de RouterOS sans neutralisation des caractères de contrôle ni des tirets initiaux (
-). - Mécanisme d’argument injection (CWE-88) : lorsque le binaire interne analyse ses paramètres d’invocation, un nom d’utilisateur débutant par
-(par exemple-2ou des chaînes combinées avec des drapeaux d’émulation) est interprété comme un commutateur de configuration en ligne de commande (flag) plutôt que comme un argument positionnel de nom d’utilisateur. - Élévation de politique : ce commutateur injecté manipule directement le champ de configuration interne de la session, réinitialisant ou forçant le masque de permissions attribué à la session en cours à la valeur maximale (
group=fulloupolicy=all). - Résultat : l’attaquant dispose immédiatement d’un shell interactif RouterOS détenant les permissions
read,write,policy,test,password,sniff,sensitive,reboot,romon.
3. Threat intelligence, acteurs malveillants & exploitation Active
Section intitulée « 3. Threat intelligence, acteurs malveillants & exploitation Active »Calendrier d’exploitation & chronologie
Section intitulée « Calendrier d’exploitation & chronologie »- Fin août 2026 : premières détections d’anomalies de connexion SSH massives ciblant les plages d’adresses de routeurs MikroTik observées par des honeypots en Europe de l’Est.
- 2 Septembre 2026 : le CERT Polska documente la chaîne d’exploitation active « MikroTrick » et la signale d’urgence à MikroTik.
- 3 Septembre 2026 : mikroTik publie les versions correctives d’urgence
6.49.21,7.23.4,7.24.2et7.25beta3. - 10 Septembre 2026 : la CISA ajoute officiellement CVE-2026-86060 et CVE-2026-67277 à son catalogue Known Exploited Vulnerabilities (KEV), imposant aux agences fédérales américaines d’appliquer les correctifs avant le 1er octobre 2026 (Directive BOD 26-04).
Profil des acteurs de menace & finalités opérationnelles
Section intitulée « Profil des acteurs de menace & finalités opérationnelles »L’exploitation active observée en conditions réelles se caractérise par trois catégories d’adversaires distincts :
- Opérateurs de réseaux de proxys résidentiels et d’ORBs (operational relay boxes) :
- Les acteurs créent des comptes furtifs (par exemple
opsou des identifiants aléatoires à 8 caractères) et activent le serveur SOCKS5 intégré de RouterOS (/ip socks set enabled=yes). - Le routeur compromis devient un nœud de sortie banalisé utilisé par des cybercriminels pour anonymiser des attaques par force brute, du credential stuffing, de la fraude financière ou des intrusions par rançongiciel.
- Les acteurs créent des comptes furtifs (par exemple
- Botnets DDoS massifs (successeurs de meris) :
- Les équipements RouterOS disposent d’un débit réseau et de capacités de routage considérables (CPU multi-cœurs, interfaces 10G/25G).
- Les attaquants installent des tâches planifiées (
/system scheduler) exécutant des scripts de génération de requêtes UDP/DNS amplifiées ou de requêtes HTTP volumineuses pour saturer des cibles stratégiques.
- Groupes de cyberespionnage étatique (APTs) :
- Pré-positionnement stratégique au sein des réseaux d’infrastructures critiques, des télécommunications et des entités gouvernementales.
- Utilisation de RouterOS pour capturer discrètement les échanges de données non chiffrés, intercepter les flux VPN ou rebondir vers les contrôleurs de domaine Active Directory et les automates industriels (SCADA/ICS) situés en arrière-plan.
4. Réponse doctrinale : « what happens if this vulnerability is exploited in an enterprise? »
Section intitulée « 4. Réponse doctrinale : « what happens if this vulnerability is exploited in an enterprise? » »Dans un contexte d’entreprise ou d’infrastructure de production, l’exploitation réussie de la vulnérabilité CVE-2026-86060 engendre une cascade de défaillances de sécurité catastrophiques :
1. Rupture totale du périmètre de sécurité (perimeter collapse)
Section intitulée « 1. Rupture totale du périmètre de sécurité (perimeter collapse) »L’attaquant s’installe au sommet de la hiérarchie réseau. Il peut modifier les tables de routage, altérer les règles du pare-feu (/ip firewall filter), désactiver les mécanismes de détection d’intrusion en bordure et créer des règles de redirection de ports (NAT) vers n’importe quel serveur interne hébergeant des bases de données ou des services RDP/SSH sans protection.
2. Interception passive et manipulation de trafic (MitM)
Section intitulée « 2. Interception passive et manipulation de trafic (MitM) »Ayant la permission sniff, l’attaquant peut activer l’outil d’écoute /tool sniffer et configurer un serveur de streaming TZSP distant. L’ensemble des paquets transitant par le routeur (identifiants d’authentification, cookies de session, données métiers, requêtes DNS) est copié et transmis en continu vers l’infrastructure de l’adversaire sans aucune interruption de service apparente pour les utilisateurs légitimes.
3. Empoisonnement DNS et détournement de session
Section intitulée « 3. Empoisonnement DNS et détournement de session »L’accès administratif permet de modifier la configuration du cache DNS de RouterOS (/ip dns static) ou d’injecter des résolveurs menteurs. Les utilisateurs internes de l’entreprise tentant d’accéder au portail d’authentification Microsoft 365, au VPN d’entreprise ou à des portails bancaires peuvent être redirigés vers des serveurs de reverse-proxy de phishing (Adversary-in-the-Middle - AitM) pour dérober identifiants et jetons MFA.
4. Pivot latéral et franchissement de DMZ
Section intitulée « 4. Pivot latéral et franchissement de DMZ »Le routeur constituant la frontière entre la zone démilitarisée (DMZ), le réseau interne bureautique, le réseau de gestion et le réseau de production industrielle, l’attaquant contourne physiquement toute la segmentation réseau. Il établit des tunnels GRE, EoIP ou WireGuard directs vers des machines internes non protégées.
5. Persistance résiliente aux redémarrages
Section intitulée « 5. Persistance résiliente aux redémarrages »Les attaquants configurent des scripts exécutés au démarrage (/system script), des utilisateurs cachés, modifient les paquets installés (/system package) et peuvent activer le protocole RoMON (Router Management Overlay Network) pour maintenir un accès de secours même si la configuration IP WAN est ultérieurement modifiée par les administrateurs.
5. Détection, chasse aux menaces & forensic
Section intitulée « 5. Détection, chasse aux menaces & forensic »Signes cliniques de compromission (indicateur « flagged »)
Section intitulée « Signes cliniques de compromission (indicateur « flagged ») »Dans RouterOS, les versions récentes intègrent un mécanisme d’alerte de sécurité : si le système détecte des modifications non autorisées du binaire ou de la structure de gestion de session, le routeur inscrit une alerte Flagged dans ses journaux et son état système.
Exécutez immédiatement les vérifications CLI suivantes :
# 1. Vérification des alertes système critiques/log print where topics~"critical" or topics~"error" or topics~"warning"
# 2. Audit rigoureux de tous les utilisateurs et de leurs droits/user print detail/user group print detail
# 3. Détection de scripts de persistance et de commandes planifiées/system script print detail/system scheduler print detail
# 4. Audit des services d'écoute réseau et proxies SOCKS non sollicités/ip service print/ip socks print/ip socks access print
# 5. Contrôle de l'écoute de paquets réseau/tool sniffer print
# 6. Examen des règles NAT de redirection vers l'extérieur/ip firewall nat print detail where action="dst-nat"
# 7. Examen des fichiers suspects sur le stockage interne/file print detailIndicateurs de compromission (IOCs)
Section intitulée « Indicateurs de compromission (IOCs) »| Type d’indicateur | Valeur / Caractéristique | Interprétation |
|---|---|---|
| Utilisateur suspect | -2, ops, support_tech, adm_backup | Comptes créés par l’exploit ou l’acteur |
| Service réseau | Port TCP 1080 activé sur /ip socks | Routeur utilisé comme proxy de rebond |
| Tâche planifiée | Scheduler exécutant un script toutes les 5-15 min | Maintien de persistance / beaconing C2 |
| Fichiers suspects | *.rsc, *.auto.rsc, scripts shell dans flash | Payloads déposés via SSH ou FTP |
| Journal système | user -2 logged in via ssh, statut Flagged | Preuve formelle d’exploitation MikroTrick |
Règle Sigma : détection d’authentification SSH suspecte et élévation RouterOS
Section intitulée « Règle Sigma : détection d’authentification SSH suspecte et élévation RouterOS »title: Détection d'exploitation MikroTrick sur MikroTik RouterOS (CVE-2026-86060)id: 86060-mikrotik-ssh-arg-injectionstatus: experimentaldescription: Détecte les tentatives de connexion SSH à MikroTik RouterOS utilisant un nom d'utilisateur contrefait débutant par un tiret ou la création consécutive de comptes privilégiés non autorisés.author: Hermes Codex Cyber Threat Intelligencedate: 2026-09-11references: - https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-86060 - https://cert.pltags: - attack.initial_access - attack.privilege_escalation - attack.t1190 - attack.t1068logsource: product: routeros service: system_logdetection: selection_ssh_login: topics|contains: 'ssh' message|contains: - 'logged in' - 'login failure' selection_suspicious_user: message|contains: - 'user -' - 'user -2' - 'user --' - 'user ops' selection_policy_tamper: topics|contains: 'account' message|contains: - 'user added' - 'group changed' - 'group=full' condition: selection_ssh_login and (selection_suspicious_user or selection_policy_tamper)falsepositives: - Administrateurs légitimes (extrêmement improbable qu'un nom d'utilisateur débute par un tiret)level: criticalRègle YARA : détection de scripts de persistance RouterOS malveillants
Section intitulée « Règle YARA : détection de scripts de persistance RouterOS malveillants »rule MikroTik_RouterOS_MikroTrick_Backdoor_Script { meta: description = "Détecte les scripts de persistance RouterOS déployés lors des compromissions MikroTrick CVE-2026-86060" author = "Hermes Codex CTI" date = "2026-09-11" reference = "CVE-2026-86060" severity = "HIGH" strings: $cmd_user = "/user add name=" ascii wide nocase $cmd_group = "group=full" ascii wide nocase $cmd_socks = "/ip socks set enabled=yes" ascii wide nocase $cmd_sched = "/system scheduler add" ascii wide nocase $cmd_sniff = "/tool sniffer set streaming-server=" ascii wide nocase $target_user1 = "name=\"ops\"" ascii wide nocase $target_user2 = "name=\"-2\"" ascii wide nocase condition: ( ($cmd_user and $cmd_group) and ($target_user1 or $target_user2 or $cmd_socks or $cmd_sched or $cmd_sniff) )}Règle Suricata / Snort : détection réseau d’injection d’arguments SSH
Section intitulée « Règle Suricata / Snort : détection réseau d’injection d’arguments SSH »# Détection de tentative d'authentification SSH avec username débutant par un tiret (CVE-2026-86060)alert tcp any any -> any 22 (msg:"HERMES CODES - MikroTik RouterOS SSH Argument Injection Probe (CVE-2026-86060)"; flow:to_server,established; content:"SSH-2.0-"; depth:8; content:"|00 00 00 02 2d|"; distance:0; reference:cve,2026-86060; reference:url,cisa.gov/known-exploited-vulnerabilities-catalog; classtype:attempted-admin; sid:202686060; rev:1;)6. Matrice de correspondance MITRE ATT&CK
Section intitulée « 6. Matrice de correspondance MITRE ATT&CK »| Phase tactique | Identifiant MITRE | Technique / Sous-technique | Rôle dans l’attaque MikroTrick |
|---|---|---|---|
| Initial access | T1190 | Exploit Public-Facing Application | Ciblage du service SSH RouterOS sur le port 22/TCP |
| Privilege escalation | T1068 | Exploitation for Privilege Escalation | Injection d’arguments forçant la politique de session en policy=all |
| Defense evasion | T1562.004 | Impair Defenses: Disable or Modify System Firewall | Désactivation des règles de filtrage de bordure |
| Persistence | T1136.001 | Create Account: Local Account | Création d’utilisateurs locaux administrateurs (ops, -2) |
| Persistence | T1053.005 | Scheduled Task/Job: Scheduled Task | Planification de tâches via /system scheduler |
| Command and control | T1090.002 | Proxy: External Proxy | Activation du service /ip socks pour créer un relais ORB |
| Collection | T1040 | Network Sniffing | Déploiement de /tool sniffer pour capturer les identifiants en transit |
| Lateral movement | T1021.004 | Remote Services: SSH | Rebond SSH vers d’autres serveurs internes du réseau |
7. Guide de remédiation complet & mesures conservatoires
Section intitulée « 7. Guide de remédiation complet & mesures conservatoires »1. Application immédiate des correctifs MikroTik
Section intitulée « 1. Application immédiate des correctifs MikroTik »Mettre à niveau RouterOS vers l’une des versions corrigées publiées le 3 septembre 2026 :
- Branche V6 long-term : version
6.49.21(ou ultérieure) - Branche V7 long-term : version
7.23.4(ou ultérieure) - Branche V7 stable : version
7.24.2(ou ultérieure) - Branche V7 testing : version
7.25beta3(ou ultérieure)
# Téléchargement et installation via la CLI RouterOS/system package update set channel=stable/system package update check-for-updates/system package update download/system reboot[!IMPORTANT] Nécessité de redémarrage : OUI. L’installation des paquets mis à jour et le rechargement du noyau durci exigent impérativement un redémarrage du routeur (
/system reboot).
2. Mesures conservatoires immédiates (workarounds)
Section intitulée « 2. Mesures conservatoires immédiates (workarounds) »Si la mise à jour ne peut être appliquée dans l’heure :
- Désactiver immédiatement le service SSH si non indispensable :
Fenêtre de terminal /ip service set ssh disabled=yes - Restreindre l’accès SSH aux seuls réseaux d’administration fiables :
Fenêtre de terminal /ip service set ssh address=10.100.0.0/24,192.168.1.50/32 disabled=no - Placer l’administration derrière un VPN sécurisé (WireGuard) : Ne jamais exposer les ports d’administration (SSH 22, WinBox 8291, WebFig 80/443) directement sur l’interface Internet WAN.
3. Procédure de traitement en cas de compromission avérée OU statut « flagged »
Section intitulée « 3. Procédure de traitement en cas de compromission avérée OU statut « flagged » »Si un routeur présente un statut Flagged, des comptes utilisateurs inconnus ou des tâches suspectes, la simple application du patch ne garantit pas l’éradication de la menace (l’attaquant a pu déposer des portes dérobées persistantes).
- Sauvegarder la configuration lisible en texte brut (audit uniquement) :
Fenêtre de terminal /export file=audit_config.rsc - Régénération intégrale via netinstall : La méthode recommandée par l’éditeur pour assainir un équipement compromis consiste à reformater la mémoire flash via l’outil officiel MikroTik Netinstall (connexion Ethernet directe avec maintien du bouton Reset au démarrage). Netinstall réécrit entièrement les partitions de stockage et élimine tout artefact malveillant persistant.
- Rotation intégrale des clés et secrets :
- Régénérer les clés d’hôtes SSH du routeur :
/ip ssh regenerate-host-key - Changer tous les mots de passe des comptes administrateurs.
- Révoquer et réémettre l’ensemble des clés publiques SSH enregistrées (
/user ssh-keys). - Renouveler les clés pré-partagées IPsec et les clés privées WireGuard hébergées sur le routeur.
- Régénérer les clés d’hôtes SSH du routeur :