Ciberseguridad

Explotación activa de vulnerabilidades de RouterOS permite tomar el control total de dispositivos MikroTik

Los atacantes intentan explotar una cadena de dos vulnerabilidades críticas en MikroTik RouterOS para eludir la autenticación SSH y obtener después privilegios administrativos completos, mientras se advierte de ataques activos contra dispositivos expuestos en Internet. MikroTik publicó actualizaciones de seguridad, mientras que CERT Polska recomendó aislar los dispositivos cuya integridad se sospeche comprometida y reconstruirlos a partir de una configuración fiable.

2026-09-07
4 min de lectura
11 visitas
فريق تحرير certi.news
Explotación activa de vulnerabilidades de RouterOS permite tomar el control total de dispositivos MikroTik

Los atacantes intentan tomar el control de routers MikroTik que exponen el servicio SSH a Internet, mediante una cadena de dos vulnerabilidades recientes en RouterOS. Según una alerta de CERT Polska, los ataques ya están en curso y se dirigen contra dispositivos accesibles desde redes públicas.

La cadena de explotación otorga al atacante privilegios administrativos

La primera vulnerabilidad, registrada con el identificador CVE-2026-67276, consiste en una elusión de la autenticación SSH debido a una validación incompleta de las claves públicas RSA. El atacante necesita conocer un nombre de usuario y el parámetro modulus público de la clave de ese usuario; después puede crear una clave diferente e iniciar sesión sin poseer la clave privada legítima.

La segunda vulnerabilidad, CVE-2026-86060, es una vulnerabilidad de escalada de privilegios en SSH causada por un procesamiento incorrecto de nombres de usuario especialmente diseñados. Mediante un nombre de usuario modificado, el atacante puede manipular una sesión SSH y obtener privilegios administrativos completos. CERT Polska denominó MikroTrick a la cadena de explotación y señaló que ambas vulnerabilidades están clasificadas como críticas.

CERT Polska descubrió las vulnerabilidades con ayuda de GPT-5.5-cyber y GPT-5.6-sol. La entidad también señaló una tercera vulnerabilidad, CVE-2026-67277, que afecta al servicio bandwidth-test y permite a un atacante no autenticado filtrar contenido de la memoria del kernel o provocar de forma remota que el router se bloquee o se reinicie.

Actualizaciones y versiones afectadas

MikroTik corrigió las vulnerabilidades en las versiones RouterOS 7.25beta3, 7.24.2, 7.23.4 y 6.49.21, publicadas el 3 de septiembre. CERT Polska revisó las correcciones, pero la empresa explicó que solo algunas configuraciones se ven afectadas y no publicó detalles adicionales para dar tiempo a los usuarios a instalar las actualizaciones.

Las nuevas versiones añaden un mecanismo de detección de intrusiones que, durante el arranque, busca indicadores conocidos de cambios no autorizados en la configuración; después deshabilita las entradas maliciosas y registra una advertencia crítica. No obstante, CERT subraya que la ausencia de este indicador no demuestra que el dispositivo sea seguro ni descarta la posibilidad de que haya sido comprometido.

Indicadores de compromiso y pasos de respuesta

Entre los indicadores compartidos por CERT figuran registros como login failure for user -2 from <ip> via ssh y user <name> added by ssh:-2@<ip>, además de la existencia de una cuenta con privilegios elevados llamada ops. La entidad vinculó la dirección 82.192.72.4 con ataques exitosos confirmados, mientras que observó a la dirección 103.102.31.18 intentando explotar MikroTrick.

Ante la sospecha de un compromiso, CERT recomienda aislar el router, conservar los registros y la configuración, y después restablecer el dispositivo a los valores de fábrica y reconstruirlo a partir de una configuración fiable, cambiando las contraseñas, las claves y todos los secretos relacionados. Hasta instalar las actualizaciones, se debe restringir o deshabilitar SSH, WWW, WWW-SSL y el servicio bandwidth-test expuesto externamente, así como evitar el uso de clientes SSH integrados y conexiones TLS salientes a través de redes no fiables.

¿Por qué es importante esta noticia?

Los datos de ShadowServer Foundation del 5 de septiembre ofrecieron un indicador del tamaño de la superficie de exposición: contabilizaron 122.500 dispositivos MikroTik con una interfaz SSH expuesta. Los datos no determinan cuántos dispositivos se ven realmente afectados por la explotación, pero la combinación de elusión de autenticación y escalada de privilegios hace que exponer SSH en Internet constituya un riesgo práctico, especialmente porque el control no requiere la clave privada legítima. Por ello, el nuevo mecanismo de detección no debe considerarse un sustituto de la actualización ni de la investigación forense en los dispositivos que puedan haber sido atacados.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias