
PoC Python autonome exploitant la chaîne SSH MikroTrick (CVE-2026-86060, CVE-2026-67279) pour obtenir un accès administrateur complet non authentifié sur les appareils MikroTik RouterOS.
poc_mikrotrick.py est un exploit autonome pour la chaîne d'attaque SSH que
CERT Polska a divulguée sous le nom de « MikroTrick » le 2026-09-05, exploitée in the wild
depuis au moins le 2026-09-02 contre des appareils MikroTik RouterOS exposés sur Internet.
Une seule exécution transforme une connexion SSH non authentifiée en une console
administrateur complète. Aucun identifiant, aucune interaction utilisateur.
| CVE | Rôle dans la chaîne | Défaut |
|---|
| CVE-2026-86060 (CVSS 9.2) | Élévation de privilèges | L'assistant de connexion SSH traite un nom d'utilisateur commençant par un tiret comme un descripteur de fichier et lit à partir de celui-ci une identité de remplacement et un masque de politique |
| CVE-2026-67279 (CVSS 6.9) | Contournement d'authentification | Un rekey demandé par le client avant l'authentification supprime la barrière « doit être authentifié » du serveur |
| CVE-2026-67277 (CVSS 8.8) | Non utilisé par ce PoC | Le service bandwidth-test (btest) permet une divulgation de mémoire et un redémarrage avant authentification ; pertinent pour l'empreinte et l'évaluation de l'exposition |
Un bug d'état supplémentaire, non nommé, est nécessaire : une connexion rejetée laisse le nom d'utilisateur en attente dans l'état de session du serveur. L'exploit s'appuie sur lui à l'étape 1 ci-dessous. Les correctifs de MikroTik (2026-09-03) ferment toute la chaîne.
-2. Le serveur la rejette mais le laisse en attente dans l'état de session.
C'est le premier IoC de la campagne : login failure for user -2.-2 en attente.ssh:-2@<ip>, l'empreinte
de la campagne.L'exploit plante un compte de test à privilèges complets (hacker / hacker),
affiche la commande de connexion, et se termine. (La console exploitée elle-même est
instable — un rekey ultérieur réarme la barrière d'authentification et le canal
meurt — donc une connexion SSH normale est la voie durable.)
python3 poc_mikrotrick.py <host> # plant hacker account, print ssh login
python3 poc_mikrotrick.py <host> "<ros command>" # run one command, exit
Prérequis : python3-paramiko. Le script est un client de laboratoire et refuse
les cibles dont l'IP n'est pas privée.
[7.24, 7.24.2), [7.0.0, 7.23.4), [6.0.0, 6.49.21)login failure for user -2 via sshuser <name> added by ssh:-2@<ip>ops/system/device-mode/print affichant le marqueur « Flagged » (son absence
ne prouve rien)Si l'un de ces éléments apparaît sur un appareil, considérez-le comme compromis : isolez, corrigez, et examinez tous les utilisateurs, scripts, tâches du planificateur et tunnels.
Exécutez ceci uniquement contre des instances RouterOS que vous possédez ou que vous êtes explicitement autorisé à tester. Attaquer des appareils que vous ne possédez pas est un crime.