La faille SSH de MikroTik montre pourquoi le matériel oublié est le plus grand risque d'internet

Trois semaines après que MikroTik a publié des correctifs pour deux vulnérabilités SSH critiques, plus de 122 000 de ses routeurs restaient accessibles depuis internet sans le correctif appliqué. Cet écart n'est pas une histoire de bug difficile à corriger — MikroTik l'a fait en quelques jours. C'est une histoire sur qui assume réellement la mise à jour d'un routeur une fois installé et oublié.
RouterOS de MikroTik occupe un angle mort étrange : ni produit grand public à mise à jour automatique, ni matériel d'entreprise avec équipe dédiée. C'est le choix par défaut des FAI, petites entreprises et passionnés — donc personne en particulier n'est responsable des correctifs.
Comment fonctionne la chaîne d'exploitation
Les chercheurs ont nommé la chaîne "MikroTrick". Le premier bug, CVE-2026-67276 (CVSS 9.2), est un contournement d'authentification SSH : le système ne comparait que le module public de la clé RSA, pas la clé entière. Le second, CVE-2026-86060 (CVSS 9.2 également), est une escalade de privilèges déclenchée par des noms d'utilisateur SSH mal formés, accordant un accès administratif complet. Combinés, ils permettent une prise de contrôle totale sans aucun identifiant valide.
Le problème d'échelle
Des tentatives d'exploitation ont été observées dès le 2 septembre, trois jours avant l'avis public. Des scans ultérieurs ont trouvé environ 122 500 appareils MikroTik avec SSH exposé sur internet en une fenêtre de 24 heures. Des correctifs existent dans RouterOS 7.25 beta 3, 7.24.2, 7.23.4 et 6.49.21.
Un schéma récurrent
Ce n'est pas nouveau. Mirai et ses dérivés ont transformé des millions d'appareils IoT non gérés en botnets pour exactement cette raison. Un indicateur de compromission à surveiller : des comptes SSH suspects se terminant par "-2".
Que faire concrètement
Si vous exploitez du matériel MikroTik : mettez d'abord à jour vers une version corrigée. Ensuite, vérifiez si SSH et WWW doivent vraiment être exposés sur internet public — dans la plupart des cas, non. La leçon plus large s'applique au-delà de MikroTik : toute catégorie d'appareils entre "produit grand public avec mises à jour forcées" et "matériel d'entreprise avec contrat de support" tend à accumuler exactement ce type de population non corrigée.