Tendvane

← Tous les articles

Network30 septembre 2026

Un deuxième trou critique dans les routeurs MikroTik, et celui-ci est dans la page de connexion

Il y a trois semaines, le problème des routeurs MikroTik, c'était SSH. Des attaquants prenaient le contrôle de boîtiers dont le SSH était exposé sur internet, sans mot de passe, et le CERT Polska avait des preuves remontant au 2 septembre. Voici maintenant la deuxième, dans l'autre porte.

CVE-2026-84411 se trouve dans le service de gestion web de RouterOS, la page que vous ouvrez dans un navigateur pour configurer l'appareil. C'est un dépassement d'entier par le bas dans le traitement des corps de requêtes HTTP, et ce traitement a lieu avant toute vérification de connexion. Une seule requête forgée suffit pour exécuter du code en tant que root ou mettre le routeur hors service. La note est de 9,8 sur 10. La CISA a publié un avis le 29 septembre, ICSA-26-272-06, et BleepingComputer l'a repris le lendemain. Personne n'a signalé d'exploitation pour l'instant, et MikroTik n'a pas publié d'avis de son côté.

Tout ce qui est en dessous de RouterOS 7.24 est concerné. Les builds corrigées, 7.24.2 et 7.23.4, sont disponibles depuis la mi-septembre, ce qui veut dire que beaucoup de gens ont déjà corrigé ceci sans savoir ce qu'ils corrigeaient. La mise à jour passe par System, puis Packages, puis Check For Updates, puis un redémarrage.

Ce qui vaut la peine d'être fait tant que vous y êtes est le même qu'il y a trois semaines: regarder si l'interface web et SSH sont joignables depuis internet, et les couper si c'est le cas. Un routeur domestique avec ses règles par défaut bloque normalement les deux, mais les valeurs par défaut sont modifiées par celui qui a installé l'appareil. Si vous ne savez pas trop quel matériel vous avez, le scan réseau de Tendvane liste chaque appareil présent sur votre réseau domestique, routeur compris, et c'est le moyen le plus rapide de savoir si tout ceci vous concerne.

Sources

Telecharger Tendvane