Se rendre au contenu

Faille de sécurité MikroTik du 6 octobre 2026

Failles de sécurités
7 octobre 2026 par
SAS MIROUNGA, Christophe CHAUVET

CVE-2025-42611 — Contournement de la validation des certificats (CVSS 6.5, moyenne)

RouterOS utilise un magasin de certificats système partagé par plusieurs services (OpenVPN, CAPsMAN, Dot1X/802.1X, entre autres).

La logique de validation des certificats repose sur ce magasin commun et fiable de manière identique pour tous les services, ce qui provoque une confusion de périmètre, toute autorité de certification présente dans le magasin de confiance du système peut être acceptée dans n'importe quel contexte.

Il en résulte un contournement partiel ou complet de l'authentification dans CAPsMAN, OpenVPN et Dot1X.

L'exploitation nécessite un accès réseau, sans privilèges ni interaction de l'utilisateur (OpenCVE, OffSeq Threat Radar).

Elle a été publiée par l'ENISA en mai 2026 avec l'appui de l'avertissement du CERT slovène.

CVE-2026-52346 — Lecture hors limites dans l'inspection TLS (DoS et divulgation mémoire)

Une vulnérabilité de lecture hors limites (out-of-bounds read) a été identifiée dans le code de RouterOS qui inspecte le trafic TLS pour les règles de pare-feu filtrant les connexions TLS.

Un paquet spécialement conçu pourrait permettre à un attaquant de provoquer le plantage du routeur ou de divulguer une quantité limitée du contenu de la mémoire.

La faille a été signalée par le chercheur Rasmus Moorats (MikroTik).

CVE-2026-84411 — Exécution de code à distance en tant que root, sans authentification (CVSS 9.8, critique)

Il s'agit de la faille la plus grave de cette liste.

Le service de gestion web de RouterOS contient un dépassement d'entier par soustraction (integer underflow, CWE-191) dans le traitement du corps des requêtes HTTP, exploitable avant toute authentification.

Une seule requête HTTP spécialement conçue permet à un attaquant non authentifié d'obtenir une exécution de code arbitraire avec les privilèges root, ou de provoquer un déni de service.

Les versions antérieures à RouterOS 7.24 sont concernées (CISA ICSA-26-272-06, Feedly).

La CISA a publié un avertissement ICS le 29 septembre 2026 et a inscrit la faille au catalogue KEV; le correctif est disponible via la version 7.24 ou supérieure (Security Online, CyCognito).

CVE-2026-89021 — Traversée de répertoire lors de l'importation de conteneurs (CVSS 6.9, moyenne)

RouterOS avant la version 7.24.2 contient une vulnérabilité de traversée de répertoire (path traversal, CWE-22, associée à CWE-59) dans le paquet container, lors de l'extraction d'images OCI/tar.

Un attaquant disposant d'un accès administrateur au routeur peut écrire des fichiers en dehors de la racine du conteneur en fournissant une image de conteneur malveillante contenant des liens symboliques pointant vers des chemins arbitraires (OpenCVE).

Remarque importante pour l'article : la branche long-terme 7.23.x ne comporte pas ce correctif; les paquets container-7.23.3.npk et container-7.23.4.npk sont identiques octet par octet, et il n'existe aucune version long-terme corrigée à ce jour (OpenCVE).

CVE-2026-89020 — Dépassement de tampon dans mtget / TFTP (CVSS 4.3, moyenne)

RouterOS avant 7.23.4 (branche long-terme) et 7.24.2 (branche stable) contient un dépassement de tampon basé sur la pile (CWE-121) dans la fonction de construction des requêtes RRQ TFTP du binaire mtget.

Un utilisateur authentifié, y compris avec des privilèges minimaux (appartenance à un groupe en lecture seule), peut provoquer le plantage du processus mtget via la commande /tool fetch avec un chemin d'URL tftp:// de 507 octets ou plus; le premier écrit hors du tampon de 528 octets survient à 505 octets.

Aucun serveur TFTP accessible n'est requis (OpenCVE, Strix).

Synthèse et recommandations

Les cinq failles forment un panorama représentatif de la surface d'attaque de RouterOS:

  • contournement d'authentification par confusion de confiance (CVE-2025-42611)
  • divulgation mémoire (CVE-2026-52346), évasion de conteneur (CVE-2026-89021)
  • déni de service local (CVE-2026-89020) et compromission totale à distance sans authentification (CVE-2026-84411).

Les mesures recommandées pour vos lecteurs sont les suivantes:

  • mise à jour vers RouterOS 7.24.2 ou une version supérieure
  • restriction de l'accès à l'interface web de gestion (WebFig) aux seuls hôtes d'administration
  • désactivation des services inutiles
  • surveillance des journaux HTTP à la recherche de requêtes anormales.
SAS MIROUNGA, Christophe CHAUVET 7 octobre 2026
Partager cet article
Archive
Open Integration Engine rejoint la Fondation Eclipse
en tant que projet en incubation