MikroTik RouterOS : la CVE-2026-84411 permet une RCE root

MikroTik RouterOS : la CVE-2026-84411 permet une RCE root

Une faille critique dans MikroTik RouterOS peut permettre à un attaquant de prendre le contrôle d'un routeur sans même se connecter, selon l'agence américaine de cybersécurité et de sécurité des infrastructures (CISA). La CISA est l'agence fédérale chargée de coordonner la cyberdéfense des réseaux du gouvernement américain et des infrastructures critiques.

La vulnérabilité, référencée CVE-2026-84411, se trouve dans la partie de RouterOS qui traite les requêtes HTTP envoyées à l'interface d'administration web. Il s'agit d'un dépassement d'entier par le bas (integer underflow), qui peut être déclenché avant toute authentification.

Une seule requête suffit

Un dépassement d'entier par le bas se produit lorsqu'un calcul donne un nombre plus petit que ce que la variable peut contenir, si bien que la valeur "boucle" et prend une valeur inattendue. Ici, le bug concerne la façon dont RouterOS traite le corps des requêtes HTTP entrantes.

Selon la CISA, une seule requête spécialement conçue suffit pour l'exploiter. Selon la manière dont l'attaque est menée, elle aboutit soit à une exécution de code avec les privilèges root, soit à un déni de service.

"Le service d'administration web des versions de RouterOS concernées contient un dépassement d'entier par le bas dans le traitement du corps des requêtes HTTP, accessible avant l'authentification", écrit l'agence dans son alerte.

"Un attaquant réseau non authentifié peut en tirer parti pour exécuter du code arbitraire en tant que root, ou pour provoquer un déni de service, au moyen d'une seule requête forgée."

Un accès root sur un routeur donne à l'attaquant le contrôle total de l'appareil. Cela inclut le trafic qui y transite et le reste du réseau situé derrière.

Pas d'exploitation connue pour l'instant

La CISA indique ne pas avoir connaissance d'attaques exploitant la CVE-2026-84411. L'agence a publié cet avis pour alerter les organisations sur le risque et partager des mesures de protection avant que la situation ne change.

MikroTik n'a pour l'instant publié aucun bulletin de sécurité sur le sujet.

Flou sur les versions concernées

Les informations de version figurant dans l'alerte ne sont pas tout à fait cohérentes. La CISA indique que les versions de RouterOS antérieures à la 7.24 sont concernées. Le même avis précise pourtant que MikroTik recommande de passer à la version 7.23 ou ultérieure pour réduire le risque.

Reste donc à savoir si la branche 7.23 est réellement sûre. BleepingComputer a contacté MikroTik et la CISA pour obtenir des éclaircissements, mais n'avait reçu aucune réponse au moment de la publication de son article.

Pour mémoire, la version stable actuelle de RouterOS est la 7.24.4 et la version long terme actuelle est la 7.23.7. Toutes deux sont disponibles depuis le 16 septembre. Les administrateurs qui veulent jouer la prudence préféreront peut-être la branche stable 7.24.x jusqu'à ce que l'éditeur confirme quelles versions sont corrigées.

Les recommandations de la CISA

En plus des consignes de mise à jour, la CISA recommande plusieurs mesures générales de durcissement aux propriétaires de routeurs MikroTik :

  • rendre les systèmes de contrôle inaccessibles depuis Internet
  • placer les réseaux de contrôle et les équipements distants derrière des pare-feu et les isoler des réseaux bureautiques
  • utiliser des VPN à jour pour l'accès à distance et sécuriser chaque appareil connecté

Concernant spécifiquement la CVE-2026-84411, le point essentiel est que le code vulnérable se trouve dans le service d'administration web. Les routeurs dont l'interface d'administration est accessible depuis Internet sont les plus exposés.

Une cible prisée

Les équipements MikroTik attirent depuis longtemps les cybercriminels et les opérateurs de botnets, et les failles de RouterOS ont tendance à faire rapidement parler d'elles.

Tout récemment encore, le CERT polonais a signalé que des attaquants avaient enchaîné deux autres vulnérabilités de RouterOS, CVE-2026-67276 et CVE-2026-86060, pour prendre le contrôle total d'appareils dont le service SSH était exposé sur Internet.

Pourquoi c'est important

Pour les lecteurs qui utilisent du matériel MikroTik, il faut mettre à jour sans attendre, même en l'absence d'attaques confirmées. Un bug qui ne nécessite aucun identifiant et une seule requête, c'est à peu près l'exploitation la plus simple qui soit. C'est typiquement le genre de faille qui finit dans les outils de scan et les botnets dès que les détails techniques sont rendus publics.

Cet avis s'inscrit aussi dans une tendance plus large d'attaques visant les équipements en bordure de réseau. Ces dernières semaines, nous avons évoqué une faille critique dans WatchGuard Fireware OS, un bug de VPN Check Point exploité et l'exploitation massive en cours des équipements Citrix NetScaler. Routeurs, pare-feu et passerelles VPN sont exposés sur Internet, fonctionnent souvent sans surveillance des terminaux et donnent accès à tout ce qui se trouve derrière eux. Ce sont donc des points d'entrée de choix.

Le flou autour des versions pose un vrai problème. Tant que MikroTik n'aura pas publié son propre bulletin, les administrateurs ne pourront pas être sûrs qu'une installation en branche long terme 7.23.x est protégée. Il faudra surveiller si l'éditeur confirme les versions corrigées, si une preuve de concept fait son apparition et si la CISA ajoute plus tard la faille à sa liste des vulnérabilités activement exploitées. En attendant, retirer l'interface d'administration web d'Internet est déjà une mesure judicieuse en soi.