Articles étiquetés avec “mikrotik”

MikroTik RouterOS : la CVE-2026-84411 permet une RCE root

Une faille critique dans MikroTik RouterOS peut permettre à un attaquant de prendre le contrôle d'un routeur sans même se connecter, selon l'agence américaine de cybersécurité et de sécurité des infrastructures (CISA). La CISA est l'agence fédérale chargée de coordonner la cyberdéfense des réseaux du gouvernement américain et des infrastructures critiques.

La vulnérabilité, référencée CVE-2026-84411, se trouve dans la partie de RouterOS qui traite les requêtes HTTP envoyées à l'interface d'administration web. Il s'agit d'un dépassement d'entier par le bas (integer underflow), qui peut être déclenché avant toute authentification.

Une seule requête suffit

Un dépassement d'entier par le bas se produit lorsqu'un calcul donne un nombre plus petit que ce que la variable peut contenir, si bien que la valeur "boucle" et prend une valeur inattendue. Ici, le bug concerne la façon dont RouterOS traite le corps des requêtes HTTP entrantes.

Read More