MikroTrick permite tomar control de routers MikroTik con SSH expuesto y ya se explota activamente
MikroTrick permite tomar control de routers MikroTik con SSH expuesto y ya se explota activamente
CERT Polska confirmó ataques que encadenan dos fallas críticas de RouterOS para eludir la autenticación SSH y obtener control administrativo. MikroTik publicó correcciones para las ramas 6 y 7.
Qué ocurrió
CERT Polska coordinó la divulgación de seis vulnerabilidades en MikroTik RouterOS y confirmó explotación activa de la cadena denominada MikroTrick. Los ataques observados desde al menos el 2 de septiembre apuntan a equipos cuyo servicio SSH está accesible desde redes públicas.
La cadena combina CVE-2026-67276, una verificación incompleta de claves RSA durante la autenticación SSH, con CVE-2026-86060, que manipula el inicio de sesión mediante un nombre de usuario especialmente construido. El resultado puede ser una sesión con privilegios administrativos sin disponer de la clave privada legítima.
Impacto y señales de compromiso
Un router comprometido puede convertirse en punto de persistencia, interceptación o pivote hacia redes internas. CERT Polska identificó la creación de un usuario privilegiado llamado ops y eventos de registro asociados con accesos SSH anómalos, pero advierte que la ausencia de estas señales no demuestra que el equipo esté limpio.
RouterOS incorpora en las versiones corregidas un mecanismo Flagged que detecta y desactiva algunos cambios maliciosos conocidos. Este indicador ayuda al análisis, aunque no sustituye una revisión forense porque solo reconoce rastros seleccionados.
- CVE-2026-67276 y CVE-2026-86060 recibieron una puntuación CVSS 4.0 de 9,2.
- CVE-2026-67277 puede provocar divulgación de memoria del kernel o reinicio remoto mediante bandwidth-test.
- La exposición aumenta cuando SSH, WebFig o servicios de diagnóstico son accesibles desde Internet.
Versiones corregidas y acciones defensivas
MikroTik distribuyó las correcciones en RouterOS 6.49.21, 7.23.4, 7.24.2 y 7.25beta3. Las restricciones de acceso reducen el riesgo mientras se actualiza, pero no reemplazan la instalación del parche.
- Actualizar de inmediato a una versión corregida y reiniciar el equipo para activar las comprobaciones incorporadas.
- Restringir SSH, WWW/WWW-SSL y bandwidth-test a redes administrativas confiables; preferir una VPN para la gestión remota.
- Revisar logs, el estado Flagged, usuarios, scripts, tareas programadas, proxies y túneles no reconocidos.
- Si hay indicios de compromiso, aislar el router, preservar registros y configuración, restaurar a fábrica y reconstruir desde una configuración verificada; después rotar contraseñas, claves y demás secretos.
- No restaurar ciegamente una copia completa obtenida de un dispositivo potencialmente comprometido.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1
- 2
- 3
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista