CERT Polska ha publicado una advertencia sobre la explotación activa de vulnerabilidades en MikroTik RouterOS que permiten a los atacantes obtener control administrativo completo sobre el router sin autenticación, a través del servicio SSH accesible desde internet. Se han registrado ataques exitosos al menos desde el 2 de septiembre de 2026. Las versiones corregidas de RouterOS ya están disponibles: 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable). Todos los administradores de dispositivos MikroTik con puertos de gestión expuestos deben instalar la actualización de inmediato y comprobar la configuración en busca de indicios de compromiso.
Detalles técnicos de las vulnerabilidades
CERT Polska ha dado a la cadena de ataque detectada el nombre de MikroTrick. Según los datos disponibles, para obtener acceso administrativo se utiliza una combinación de dos vulnerabilidades; sin embargo, ni CERT ni MikroTik han revelado por el momento cuáles son exactamente las dos vulnerabilidades que conforman la cadena de explotación observada.
En el marco de la actualización de seguridad de septiembre se han revelado al menos cinco vulnerabilidades con registros en la GitHub Advisory Database:
- CVE-2026-86060 — inyección de argumentos a través de SSH, que permite modificar la máscara de políticas de RouterOS y realizar una elevación de privilegios. CVSS v4: 9.2 (crítica).
- CVE-2026-67281 — lectura de archivos y evasión de rutas sin autenticación mediante WebFig /jsproxy. CVSS v4: 8.7.
- CVE-2026-67277 — vulnerabilidad en el servicio bandwidth-test: divulgación de datos no inicializados y desbordamiento entero del tamaño de paquete antes de la autenticación. CVSS v4: 8.8.
- CVE-2026-67279 — error en la máquina de estados de SSH, que permite ejecutar comandos sin autenticación en el espacio de archivos de RouterOS. CVSS v4: 6.9.
- CVE-2026-67278 — error en la validación de firmas X.509/RSA, que permite, en determinadas condiciones, falsificar un certificado de confianza. CVSS v4: 6.3.
Debe tenerse en cuenta que todos los registros enumerados en GitHub Advisory Database tienen el estado «unreviewed», y en varios de ellos las versiones afectadas figuran como desconocidas. No obstante, teniendo en cuenta la explotación activa confirmada y la puntuación CVSS v4 más alta de 9.2 en CVE-2026-86060, la criticidad global de la situación se evalúa como alta.
La cuestión del estatus de día cero
La cronología de los acontecimientos no permite establecer de manera inequívoca si la explotación fue un ataque de día cero. Los ataques exitosos se han registrado desde el 2 de septiembre, mientras que el registro de cambios de la versión beta 7.25beta3 lleva la misma fecha, y las primeras correcciones se anunciaron entre el 2 y el 3 de septiembre. Estas fechas no demuestran que existiera un parche operativo disponible antes del inicio de los ataques, por lo que el estatus de día cero sigue sin confirmarse.
Quién está en riesgo
Los dispositivos MikroTik con servicios de gestión (SSH, WWW/WWW-SSL, bandwidth-test) accesibles desde internet son los que están expuestos a la mayor amenaza. Según la documentación de MikroTik, los dispositivos domésticos con reglas de cortafuegos predeterminadas sin modificar bloquean por defecto el acceso público a los puertos de gestión. Sin embargo, el riesgo aumenta de forma significativa cuando se cambian las reglas de filtrado, se configura redirección de puertos u otra configuración personalizada que exponga las interfaces de administración.
Los routers MikroTik se utilizan de forma masiva por proveedores de servicios, pequeñas y medianas empresas, así como en redes corporativas. La compromisión de un router concede al atacante la posibilidad de interceptar tráfico, redirigir solicitudes DNS, crear puntos de apoyo para avanzar lateralmente en la red y utilizar el dispositivo como parte de botnets. En el momento de la publicación, ni el número de víctimas ni la atribución de los atacantes se han establecido.
Indicadores de compromiso y diagnóstico
CERT Polska destaca los siguientes indicios que requieren investigación:
- Estado Flagged — RouterOS marca automáticamente el dispositivo al detectar una configuración sospechosa durante el arranque. La comprobación se realiza con el comando
/system/device-mode/print. Más detalles en la documentación sobre el modo de dispositivo. - Cuentas privilegiadas desconocidas, prestando especial atención a las cuentas con el grupo ops o privilegios elevados similares.
- Entradas en el registro de creación de cuentas que contengan la cadena
ssh:-2@. - Scripts no identificados, tareas del planificador y otros cambios en la configuración.
Importante: la ausencia del estado Flagged no garantiza que el dispositivo no haya sido comprometido.
Recomendaciones de respuesta
Actualización inmediata
Instale las versiones corregidas de RouterOS desde la página oficial de descargas:
- 6.49.21 — rama Long-term para RouterOS 6.x
- 7.23.4 (o 7.23.5, que corrige una regresión de IPv6 DHCP) — rama Long-term para RouterOS 7.x
- 7.24.2 — rama Stable
Medidas temporales antes de actualizar
- Desactive o limite el acceso a los servicios SSH, WWW/WWW-SSL y bandwidth-test, permitiendo conexiones solo desde redes de gestión de confianza.
- No inicie conexiones TLS ni utilice el cliente SSH integrado de RouterOS desde un dispositivo sin actualizar; esto abarca un conjunto más amplio de vulnerabilidades, incluida CVE-2026-67278.
Acciones ante sospecha de compromiso
- Aísle el router de la red. Guarde los registros y la configuración antes de realizar cualquier cambio. CERT Polska proporciona una guía para la preservación de datos (en polaco).
- No elimine el estado Flagged hasta finalizar el análisis y la preservación de evidencias.
- Realice un restablecimiento a los valores de fábrica y restaure la configuración manualmente desde una fuente de confianza. No restaure una copia de seguridad completa de un dispositivo potencialmente comprometido.
- Cambie todos los secretos: contraseñas, claves SSH, certificados y otras credenciales utilizadas en el dispositivo.
Verificación posterior a la actualización
Aun en ausencia de signos claros de compromiso, tras instalar la actualización lleve a cabo:
- Una revisión de los registros del sistema en busca de eventos sospechosos
- La ejecución del comando
/system/device-mode/printpara comprobar el estado - Una auditoría de la lista de usuarios, scripts y tareas del planificador
La cadena MikroTrick demuestra que incluso un solo servicio de gestión expuesto en el router puede conducir a la pérdida total de control sobre el dispositivo. La acción prioritaria es actualizar RouterOS a las versiones corregidas (6.49.21, 7.23.4/7.23.5 o 7.24.2) y, a continuación, revisar la configuración en busca de todos los indicadores mencionados. Si los puertos de gestión han sido accesibles desde internet en el período desde el 2 de septiembre, el dispositivo debe considerarse potencialmente comprometido y someterse a un ciclo completo de respuesta a incidentes.