Aller au contenu

CVE-2026-86060 : élévation de privilèges administrateur par injection de délimiteur d'argument SSH dans MikroTik RouterOS (« MikroTrick »)

HERMES

HERMES THREAT SCORE & RISQUE PÉRIMÉTRIQUE

Cible : MikroTik RouterOS - Sous-système d'authentification SSH (Port TCP 22)
Confiance : 99%
94 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 19 / 20
Militarisation 19 / 20
Exposition 20 / 20
Prévalence 18 / 20
Impact 19 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 évalue la vulnérabilité CVE-2026-86060 à 9.2 (Critique) et CVSS v4.0 à 9.2 (Critique). Le Hermes Threat Score lui attribue 94 (CRITIQUE). La chaîne d'attaque « MikroTrick » combine un contournement d'authentification cryptographique (CVE-2026-67276) avec cette injection d'arguments (CVE-2026-86060). Sur un routeur d'entreprise ou de fournisseur d'accès directement connecté à Internet, un attaquant non authentifié obtient instantanément les pleins privilèges administratifs (policy=all). Le routeur de bordure est alors converti en relais furtif SOCKS5, en plateforme d'écoute réseau ou en pivot pour compromettre les réseaux d'entreprise et industriels sous-jacents.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-86060: MikroTik RouterOS SSH Argument Delimiter Privilege EscalationVULNÉRABILITÉ

Nœuds connectés : 3
Relations sortantes actives
→ affectsCOMPOSANTMikroTik RouterOS
99% VERY_HIGH

Network operating system developed by MikroTik providing routing, firewall, VPN, and bandwidth-testing services on edge and core network devices.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Argument delimiter injection in SSH login path escalates session privileges to full admin on RouterOS.”

Preuves vérifiées associées :
→ used_inCAMPAIGNOperation MikroTrick 2026
98% VERY_HIGH

Mass exploitation campaign targeting internet-exposed MikroTik RouterOS devices via SSH authentication bypass and argument delimiter privilege escalation.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Actively exploited in the wild as the second stage of the MikroTrick campaign.”

Preuves vérifiées associées :
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

MikroTik RouterOS est l’un des systèmes d’exploitation réseau les plus largement déployés au monde, équipant des millions de routeurs de bordure d’entreprises, de passerelles de campus, d’infrastructures d’opérateurs (WISP/FSI) et de sites industriels.

ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-86060Référence internationale de suivi CISA KEV
Nom de la chaîneMikroTrick (avec CVE-2026-67276)Nom de baptême attribué par CERT Polska
Éditeur / produitMikroTik / RouterOSSystème d’exploitation réseau RouterBOARD & x86
Composant vulnérableDémon SSH & gestionnaire de politique utilisateurParseur d’arguments du processus de login
Couche réseauPort 22/TCP (Service SSH RouterOS)Interface d’administration CLI
Privilèges obtenusAdministrateur complet (group=full, policy=all)Altération totale de la configuration et du routage
Versions affectées (V6)Branche Long-term v6 < 6.49.21Parc matériel legacy encore très étendu
Versions affectées (V7)Branche Long-term v7 < 7.23.4 ; Branche Stable < 7.24.2Déploiements modernes d’entreprise
Versions corrigées6.49.21 (v6 Long-term), 7.23.4 (v7 Long-term), 7.24.2 (v7 Stable), 7.25beta3Mises à jour officielles MikroTik du 3 septembre 2026
Statut CISA KEVInscrit le 10 septembre 2026 (BOD 26-04)Preuve avérée d’exploitation active en conditions réelles

Le rôle névralgique de RouterOS dans l’architecture d’entreprise

Section intitulée « Le rôle névralgique de RouterOS dans l’architecture d’entreprise »

Dans un réseau d’entreprise ou d’infrastructure critique, le routeur MikroTik RouterOS n’est pas un équipement périphérique neutre :

  1. Passerelle de périmètre (default Gateway) : il gère le routage vers Internet, le pare-feu dynamique (conntrack), le NAT et la segmentation des réseaux locaux (VLANs).
  2. Terminateur de tunnels VPN : il héberge les concentrateurs WireGuard, IPsec IKEv2, SSTP et OpenVPN reliant les filiales, les sites distants et les travailleurs nomades.
  3. Contrôleur de services d’infrastructure : il exécute les services DHCP, DNS caching, BGP, OSPF et MPLS.
  4. Capacité d’écoute native (traffic sniffing) : routerOS intègre un outil d’inspection et de capture de paquets (/tool sniffer) capable de streamer l’intégralité du trafic réseau en temps réel vers un collecteur externe (Wireshark TZSP stream).

La compromission d’un routeur RouterOS confère immédiatement à l’adversaire une position d’homme du milieu (Man-in-the-Middle - MitM) absolue sur l’ensemble des flux circulant entre l’entreprise et le cyberespace.


2. Décomposition technique approfondie : anatomie de la chaîne MikroTrick

Section intitulée « 2. Décomposition technique approfondie : anatomie de la chaîne MikroTrick »

La chaîne d’exploitation « MikroTrick » repose sur la synergie de deux failles distinctes mais parfaitement complémentaires, documentées par les chercheurs du CERT Polska et de la communauté de threat intelligence.

+---------------------------------------------------------------------------------------------------------+
| ANATOMIE DE LA CHAÎNE D'EXPLOITATION MIKROTRICK |
+---------------------------------------------------------------------------------------------------------+
[Poste de l'attaquant] [Routeur MikroTik RouterOS]
IP : 198.51.100.42 IP : 203.0.113.1 (WAN)
Port TCP 22 (SSH exposé)
│ │
[1] │───── Établissement session SSH transport (Diffie-Hellman) ──────────>│
│ │
[2] │───── Négociation Auth SSH (CVE-2026-67276) : ───────────────────────>│ Validation RSA incomplète :
│ Envoi du module public RSA sans clé privée valide │ RouterOS valide l'authentification
│ │ sans vérifier la signature privée !
│ │
[3] │───── Injection de nom d'utilisateur (CVE-2026-86060) : ──────────────>│ Transmission du nom d'utilisateur
│ Username contrefait : "-2" │ au processus de session interne.
│ │
[4] │ │ Parseur d'arguments interne :
│ │ Le tiret "-" est interprété comme
│ │ un délimiteur d'option en ligne de commande !
│ │ Le bitmask de politique bascule en :
│ │ policy = 0xFFFFFFFF (FULL ADMIN)
│ │
[5] │<════ Accès CLI interactif avec politique "full" accordé ═════════════│
│ │
[6] │───── Création compte furtif : /user add name=ops group=full ─────────>│ Persistance administrateur
[7] │───── Activation proxy : /ip socks set enabled=yes port=1080 ─────────>│ Routeur converti en relais ORB
[8] │───── Écoute réseau : /tool sniffer start streaming-server=... ───────>│ Exfiltration passive des identifiants

Étape 1 : le contournement d’authentification SSH (CVE-2026-67276)

Section intitulée « Étape 1 : le contournement d’authentification SSH (CVE-2026-67276) »

Dans les versions vulnérables de RouterOS, l’implémentation du serveur SSH souffre d’un défaut critique dans la séquence de vérification des clés publiques RSA (ssh-rsa).

Lorsqu’un client initie une demande SSH_MSG_USERAUTH_REQUEST avec une méthode publickey, le serveur doit impérativement :

  1. Vérifier que la clé publique fournie est autorisée pour l’utilisateur ciblé.
  2. Vérifier que le client détient la clé privée correspondante en validant la signature numérique transmise par le client sur les données de session.

L’anomalie de validation de RouterOS permettait à un attaquant possédant uniquement la clé publique (ou exploitant un état non réinitialisé de la structure de clé) de contourner la phase de validation de signature, le serveur considérant l’authentification comme réussie.

Étape 2 : l’injection de délimiteur d’arguments (CVE-2026-86060)

Section intitulée « Étape 2 : l’injection de délimiteur d’arguments (CVE-2026-86060) »

Une fois l’authentification contournée ou validée avec un compte restreint, l’attaquant devait être contraint par les privilèges associés. Or, la vulnérabilité CVE-2026-86060 permet d’annihiler totalement le modèle de permissions de RouterOS :

  1. Vecteur d’injection : le nom d’utilisateur SSH est passé par le démon SSH au binaire interne de session de RouterOS sans neutralisation des caractères de contrôle ni des tirets initiaux (-).
  2. Mécanisme d’argument injection (CWE-88) : lorsque le binaire interne analyse ses paramètres d’invocation, un nom d’utilisateur débutant par - (par exemple -2 ou des chaînes combinées avec des drapeaux d’émulation) est interprété comme un commutateur de configuration en ligne de commande (flag) plutôt que comme un argument positionnel de nom d’utilisateur.
  3. Élévation de politique : ce commutateur injecté manipule directement le champ de configuration interne de la session, réinitialisant ou forçant le masque de permissions attribué à la session en cours à la valeur maximale (group=full ou policy=all).
  4. Résultat : l’attaquant dispose immédiatement d’un shell interactif RouterOS détenant les permissions read, write, policy, test, password, sniff, sensitive, reboot, romon.

3. Threat intelligence, acteurs malveillants & exploitation Active

Section intitulée « 3. Threat intelligence, acteurs malveillants & exploitation Active »
  • Fin août 2026 : premières détections d’anomalies de connexion SSH massives ciblant les plages d’adresses de routeurs MikroTik observées par des honeypots en Europe de l’Est.
  • 2 Septembre 2026 : le CERT Polska documente la chaîne d’exploitation active « MikroTrick » et la signale d’urgence à MikroTik.
  • 3 Septembre 2026 : mikroTik publie les versions correctives d’urgence 6.49.21, 7.23.4, 7.24.2 et 7.25beta3.
  • 10 Septembre 2026 : la CISA ajoute officiellement CVE-2026-86060 et CVE-2026-67277 à son catalogue Known Exploited Vulnerabilities (KEV), imposant aux agences fédérales américaines d’appliquer les correctifs avant le 1er octobre 2026 (Directive BOD 26-04).

Profil des acteurs de menace & finalités opérationnelles

Section intitulée « Profil des acteurs de menace & finalités opérationnelles »

L’exploitation active observée en conditions réelles se caractérise par trois catégories d’adversaires distincts :

  1. Opérateurs de réseaux de proxys résidentiels et d’ORBs (operational relay boxes) :
    • Les acteurs créent des comptes furtifs (par exemple ops ou des identifiants aléatoires à 8 caractères) et activent le serveur SOCKS5 intégré de RouterOS (/ip socks set enabled=yes).
    • Le routeur compromis devient un nœud de sortie banalisé utilisé par des cybercriminels pour anonymiser des attaques par force brute, du credential stuffing, de la fraude financière ou des intrusions par rançongiciel.
  2. Botnets DDoS massifs (successeurs de meris) :
    • Les équipements RouterOS disposent d’un débit réseau et de capacités de routage considérables (CPU multi-cœurs, interfaces 10G/25G).
    • Les attaquants installent des tâches planifiées (/system scheduler) exécutant des scripts de génération de requêtes UDP/DNS amplifiées ou de requêtes HTTP volumineuses pour saturer des cibles stratégiques.
  3. Groupes de cyberespionnage étatique (APTs) :
    • Pré-positionnement stratégique au sein des réseaux d’infrastructures critiques, des télécommunications et des entités gouvernementales.
    • Utilisation de RouterOS pour capturer discrètement les échanges de données non chiffrés, intercepter les flux VPN ou rebondir vers les contrôleurs de domaine Active Directory et les automates industriels (SCADA/ICS) situés en arrière-plan.

4. Réponse doctrinale : « what happens if this vulnerability is exploited in an enterprise? »

Section intitulée « 4. Réponse doctrinale : « what happens if this vulnerability is exploited in an enterprise? » »

Dans un contexte d’entreprise ou d’infrastructure de production, l’exploitation réussie de la vulnérabilité CVE-2026-86060 engendre une cascade de défaillances de sécurité catastrophiques :

1. Rupture totale du périmètre de sécurité (perimeter collapse)

Section intitulée « 1. Rupture totale du périmètre de sécurité (perimeter collapse) »

L’attaquant s’installe au sommet de la hiérarchie réseau. Il peut modifier les tables de routage, altérer les règles du pare-feu (/ip firewall filter), désactiver les mécanismes de détection d’intrusion en bordure et créer des règles de redirection de ports (NAT) vers n’importe quel serveur interne hébergeant des bases de données ou des services RDP/SSH sans protection.

2. Interception passive et manipulation de trafic (MitM)

Section intitulée « 2. Interception passive et manipulation de trafic (MitM) »

Ayant la permission sniff, l’attaquant peut activer l’outil d’écoute /tool sniffer et configurer un serveur de streaming TZSP distant. L’ensemble des paquets transitant par le routeur (identifiants d’authentification, cookies de session, données métiers, requêtes DNS) est copié et transmis en continu vers l’infrastructure de l’adversaire sans aucune interruption de service apparente pour les utilisateurs légitimes.

L’accès administratif permet de modifier la configuration du cache DNS de RouterOS (/ip dns static) ou d’injecter des résolveurs menteurs. Les utilisateurs internes de l’entreprise tentant d’accéder au portail d’authentification Microsoft 365, au VPN d’entreprise ou à des portails bancaires peuvent être redirigés vers des serveurs de reverse-proxy de phishing (Adversary-in-the-Middle - AitM) pour dérober identifiants et jetons MFA.

Le routeur constituant la frontière entre la zone démilitarisée (DMZ), le réseau interne bureautique, le réseau de gestion et le réseau de production industrielle, l’attaquant contourne physiquement toute la segmentation réseau. Il établit des tunnels GRE, EoIP ou WireGuard directs vers des machines internes non protégées.

Les attaquants configurent des scripts exécutés au démarrage (/system script), des utilisateurs cachés, modifient les paquets installés (/system package) et peuvent activer le protocole RoMON (Router Management Overlay Network) pour maintenir un accès de secours même si la configuration IP WAN est ultérieurement modifiée par les administrateurs.


Signes cliniques de compromission (indicateur « flagged »)

Section intitulée « Signes cliniques de compromission (indicateur « flagged ») »

Dans RouterOS, les versions récentes intègrent un mécanisme d’alerte de sécurité : si le système détecte des modifications non autorisées du binaire ou de la structure de gestion de session, le routeur inscrit une alerte Flagged dans ses journaux et son état système.

Exécutez immédiatement les vérifications CLI suivantes :

Fenêtre de terminal
# 1. Vérification des alertes système critiques
/log print where topics~"critical" or topics~"error" or topics~"warning"
# 2. Audit rigoureux de tous les utilisateurs et de leurs droits
/user print detail
/user group print detail
# 3. Détection de scripts de persistance et de commandes planifiées
/system script print detail
/system scheduler print detail
# 4. Audit des services d'écoute réseau et proxies SOCKS non sollicités
/ip service print
/ip socks print
/ip socks access print
# 5. Contrôle de l'écoute de paquets réseau
/tool sniffer print
# 6. Examen des règles NAT de redirection vers l'extérieur
/ip firewall nat print detail where action="dst-nat"
# 7. Examen des fichiers suspects sur le stockage interne
/file print detail
Type d’indicateurValeur / CaractéristiqueInterprétation
Utilisateur suspect-2, ops, support_tech, adm_backupComptes créés par l’exploit ou l’acteur
Service réseauPort TCP 1080 activé sur /ip socksRouteur utilisé comme proxy de rebond
Tâche planifiéeScheduler exécutant un script toutes les 5-15 minMaintien de persistance / beaconing C2
Fichiers suspects*.rsc, *.auto.rsc, scripts shell dans flashPayloads déposés via SSH ou FTP
Journal systèmeuser -2 logged in via ssh, statut FlaggedPreuve formelle d’exploitation MikroTrick

Règle Sigma : détection d’authentification SSH suspecte et élévation RouterOS

Section intitulée « Règle Sigma : détection d’authentification SSH suspecte et élévation RouterOS »
title: Détection d'exploitation MikroTrick sur MikroTik RouterOS (CVE-2026-86060)
id: 86060-mikrotik-ssh-arg-injection
status: experimental
description: Détecte les tentatives de connexion SSH à MikroTik RouterOS utilisant un nom d'utilisateur contrefait débutant par un tiret ou la création consécutive de comptes privilégiés non autorisés.
author: Hermes Codex Cyber Threat Intelligence
date: 2026-09-11
references:
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-86060
- https://cert.pl
tags:
- attack.initial_access
- attack.privilege_escalation
- attack.t1190
- attack.t1068
logsource:
product: routeros
service: system_log
detection:
selection_ssh_login:
topics|contains: 'ssh'
message|contains:
- 'logged in'
- 'login failure'
selection_suspicious_user:
message|contains:
- 'user -'
- 'user -2'
- 'user --'
- 'user ops'
selection_policy_tamper:
topics|contains: 'account'
message|contains:
- 'user added'
- 'group changed'
- 'group=full'
condition: selection_ssh_login and (selection_suspicious_user or selection_policy_tamper)
falsepositives:
- Administrateurs légitimes (extrêmement improbable qu'un nom d'utilisateur débute par un tiret)
level: critical

Règle YARA : détection de scripts de persistance RouterOS malveillants

Section intitulée « Règle YARA : détection de scripts de persistance RouterOS malveillants »
rule MikroTik_RouterOS_MikroTrick_Backdoor_Script {
meta:
description = "Détecte les scripts de persistance RouterOS déployés lors des compromissions MikroTrick CVE-2026-86060"
author = "Hermes Codex CTI"
date = "2026-09-11"
reference = "CVE-2026-86060"
severity = "HIGH"
strings:
$cmd_user = "/user add name=" ascii wide nocase
$cmd_group = "group=full" ascii wide nocase
$cmd_socks = "/ip socks set enabled=yes" ascii wide nocase
$cmd_sched = "/system scheduler add" ascii wide nocase
$cmd_sniff = "/tool sniffer set streaming-server=" ascii wide nocase
$target_user1 = "name=\"ops\"" ascii wide nocase
$target_user2 = "name=\"-2\"" ascii wide nocase
condition:
( ($cmd_user and $cmd_group) and ($target_user1 or $target_user2 or $cmd_socks or $cmd_sched or $cmd_sniff) )
}

Règle Suricata / Snort : détection réseau d’injection d’arguments SSH

Section intitulée « Règle Suricata / Snort : détection réseau d’injection d’arguments SSH »
# Détection de tentative d'authentification SSH avec username débutant par un tiret (CVE-2026-86060)
alert tcp any any -> any 22 (msg:"HERMES CODES - MikroTik RouterOS SSH Argument Injection Probe (CVE-2026-86060)"; flow:to_server,established; content:"SSH-2.0-"; depth:8; content:"|00 00 00 02 2d|"; distance:0; reference:cve,2026-86060; reference:url,cisa.gov/known-exploited-vulnerabilities-catalog; classtype:attempted-admin; sid:202686060; rev:1;)

Phase tactiqueIdentifiant MITRETechnique / Sous-techniqueRôle dans l’attaque MikroTrick
Initial accessT1190Exploit Public-Facing ApplicationCiblage du service SSH RouterOS sur le port 22/TCP
Privilege escalationT1068Exploitation for Privilege EscalationInjection d’arguments forçant la politique de session en policy=all
Defense evasionT1562.004Impair Defenses: Disable or Modify System FirewallDésactivation des règles de filtrage de bordure
PersistenceT1136.001Create Account: Local AccountCréation d’utilisateurs locaux administrateurs (ops, -2)
PersistenceT1053.005Scheduled Task/Job: Scheduled TaskPlanification de tâches via /system scheduler
Command and controlT1090.002Proxy: External ProxyActivation du service /ip socks pour créer un relais ORB
CollectionT1040Network SniffingDéploiement de /tool sniffer pour capturer les identifiants en transit
Lateral movementT1021.004Remote Services: SSHRebond SSH vers d’autres serveurs internes du réseau

7. Guide de remédiation complet & mesures conservatoires

Section intitulée « 7. Guide de remédiation complet & mesures conservatoires »

Mettre à niveau RouterOS vers l’une des versions corrigées publiées le 3 septembre 2026 :

  • Branche V6 long-term : version 6.49.21 (ou ultérieure)
  • Branche V7 long-term : version 7.23.4 (ou ultérieure)
  • Branche V7 stable : version 7.24.2 (ou ultérieure)
  • Branche V7 testing : version 7.25beta3 (ou ultérieure)
Fenêtre de terminal
# Téléchargement et installation via la CLI RouterOS
/system package update set channel=stable
/system package update check-for-updates
/system package update download
/system reboot

[!IMPORTANT] Nécessité de redémarrage : OUI. L’installation des paquets mis à jour et le rechargement du noyau durci exigent impérativement un redémarrage du routeur (/system reboot).

2. Mesures conservatoires immédiates (workarounds)

Section intitulée « 2. Mesures conservatoires immédiates (workarounds) »

Si la mise à jour ne peut être appliquée dans l’heure :

  1. Désactiver immédiatement le service SSH si non indispensable :
    Fenêtre de terminal
    /ip service set ssh disabled=yes
  2. Restreindre l’accès SSH aux seuls réseaux d’administration fiables :
    Fenêtre de terminal
    /ip service set ssh address=10.100.0.0/24,192.168.1.50/32 disabled=no
  3. Placer l’administration derrière un VPN sécurisé (WireGuard) : Ne jamais exposer les ports d’administration (SSH 22, WinBox 8291, WebFig 80/443) directement sur l’interface Internet WAN.

3. Procédure de traitement en cas de compromission avérée OU statut « flagged »

Section intitulée « 3. Procédure de traitement en cas de compromission avérée OU statut « flagged » »

Si un routeur présente un statut Flagged, des comptes utilisateurs inconnus ou des tâches suspectes, la simple application du patch ne garantit pas l’éradication de la menace (l’attaquant a pu déposer des portes dérobées persistantes).

  1. Sauvegarder la configuration lisible en texte brut (audit uniquement) :
    Fenêtre de terminal
    /export file=audit_config.rsc
  2. Régénération intégrale via netinstall : La méthode recommandée par l’éditeur pour assainir un équipement compromis consiste à reformater la mémoire flash via l’outil officiel MikroTik Netinstall (connexion Ethernet directe avec maintien du bouton Reset au démarrage). Netinstall réécrit entièrement les partitions de stockage et élimine tout artefact malveillant persistant.
  3. Rotation intégrale des clés et secrets :
    • Régénérer les clés d’hôtes SSH du routeur : /ip ssh regenerate-host-key
    • Changer tous les mots de passe des comptes administrateurs.
    • Révoquer et réémettre l’ensemble des clés publiques SSH enregistrées (/user ssh-keys).
    • Renouveler les clés pré-partagées IPsec et les clés privées WireGuard hébergées sur le routeur.

8. Renseignement sur les menaces associées & références

Section intitulée « 8. Renseignement sur les menaces associées & références »