Aller au contenu
Kreomnis.Vigie
CVE-2026-67277Élevée KEV

RouterOS – Vulnérabilités multiples (CVE-2026-86060 et CVE-2026-67277)

Publiée le 14/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 14/09/2026 · fenêtre 10 – 13 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Appliquez les correctifs MikroTik et limitez immédiatement l’accès externe au RouterOS.

Mitigations recommandées et correctifs du vendor; suivre BOD 26-04 pour les services cloud
2 CVE dans cet advisory
CVSS
-
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • MikroTik RouterOS
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 10/09/2026 · échéance de remédiation fédérale : 13/09/2026

Le contexte

Deux vulnérabilités critiques dans MikroTik RouterOS: mauvaise neutralisation de délimiteurs d’arguments et absence d’authentification pour des fonctions critiques, menant à une élévation de privilèges et à des dénis de service/killer memory exposure.

Vecteur d'attaque

Exploitation via commandes et fonctions critiques exposées sur le web/RTOS; nécessite authentification ou accès réseau selon le mécanisme.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | MikroTik RouterOS | versions affectées non spécifiées publiquement | version corrigée publiée par MikroTik |

Non affecté : Aucune information spécifique fournie sur les produits non affectés; vérifier les versions installées.

Statut du correctif : Mitigations recommandées et correctifs du vendor; suivre BOD 26-04 pour les services cloud

Les vulnérabilités

CVE-2026-67277 : Absence d’authentification pour fonction critique

MikroTik RouterOS · Élevée · exploitation observée

Absence d’authentification pour des fonctions critiques (btest service) provoquant mémoire du noyau et DoS.

Impact : Exécution non autorisée, déni de service et exposition mémoire.

CVE-2026-86060 : Élévation de privilèges / Contournement

MikroTik RouterOS · Élevée · exploitation observée

Neutralisation imparfaite des délimiteurs d’arguments dans une commande RouterOS.

Impact : Élévation de privilèges locale et potentiel changement de politique système.

Recommandations

  • Appliquez les correctifs MikroTik et vérifiez la configuration de sécurité du routeur.
  • Réduisez la surface d’attaque en restreignant l’accès externe et en désactivant les services non nécessaires.

Ce qu'il faut retenir

Appliquez les correctifs MikroTik et limitez immédiatement l’accès externe au RouterOS.

Analyse issue du bulletin de veille Kreomnis du 14 septembre 2026 (fenêtre : 10 – 13 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#mikrotik#elevation-de-privileges#absence-d-authentification#exploitee#kev