RouterOS – Vulnérabilités multiples (CVE-2026-86060 et CVE-2026-67277)
Appliquez les correctifs MikroTik et limitez immédiatement l’accès externe au RouterOS.
- CVE-2026-86060Élevéeexploitée
- CVE-2026-67277Élevéeexploitée
- MikroTik RouterOS
Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.
Le contexte
Deux vulnérabilités critiques dans MikroTik RouterOS: mauvaise neutralisation de délimiteurs d’arguments et absence d’authentification pour des fonctions critiques, menant à une élévation de privilèges et à des dénis de service/killer memory exposure.
Vecteur d'attaque
Exploitation via commandes et fonctions critiques exposées sur le web/RTOS; nécessite authentification ou accès réseau selon le mécanisme.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | MikroTik RouterOS | versions affectées non spécifiées publiquement | version corrigée publiée par MikroTik |
Non affecté : Aucune information spécifique fournie sur les produits non affectés; vérifier les versions installées.
Statut du correctif : Mitigations recommandées et correctifs du vendor; suivre BOD 26-04 pour les services cloud
Les vulnérabilités
CVE-2026-67277 : Absence d’authentification pour fonction critique
MikroTik RouterOS · Élevée · exploitation observée
Absence d’authentification pour des fonctions critiques (btest service) provoquant mémoire du noyau et DoS.
Impact : Exécution non autorisée, déni de service et exposition mémoire.
CVE-2026-86060 : Élévation de privilèges / Contournement
MikroTik RouterOS · Élevée · exploitation observée
Neutralisation imparfaite des délimiteurs d’arguments dans une commande RouterOS.
Impact : Élévation de privilèges locale et potentiel changement de politique système.
Recommandations
- Appliquez les correctifs MikroTik et vérifiez la configuration de sécurité du routeur.
- Réduisez la surface d’attaque en restreignant l’accès externe et en désactivant les services non nécessaires.
Ce qu'il faut retenir
Appliquez les correctifs MikroTik et limitez immédiatement l’accès externe au RouterOS.
Analyse issue du bulletin de veille Kreomnis du 14 septembre 2026 (fenêtre : 10 – 13 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie