Ciberseguridad

La cadena SSH de MikroTik se explotó un día antes del parche

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se corrigieron errores factuales

La cadena SSH de MikroTik se explotó un día antes del parche
0 0
XWhatsAppTelegramLinkedIn

El equipo nacional de ciberseguridad de Polonia, CERT Polska, informó el 5 de septiembre de que había atacantes tomando el control administrativo total de routers MikroTik con el SSH accesible desde redes públicas, mediante una cadena de dos fallos llamada «MikroTrick». No hacen falta credenciales válidas.

El aviso de CERT Polska describe la cadena en dos pasos. En CVE-2026-67276, RouterOS compara la clave SSH entrante con la del usuario autorizado por tipo y módulo, pero omite el exponente; quien conozca el módulo RSA de ese usuario puede presentar una clave con exponente uno y entrar sin tener la clave privada. CVE-2026-86060 es un fallo de inyección de argumentos en la ruta de inicio de sesión SSH, que se activa con nombres de usuario que empiezan por un carácter prohibido y permite alterar la máscara de permisos de RouterOS y escalar a administrador. El equipo publicó seis CVE en total; uno de ellos, CVE-2026-67277, hace que RouterOS acepte una conexión de prueba de ancho de banda de tipo «related» antes de autenticar la sesión principal, lo que según CERT Polska puede filtrar memoria del kernel o reiniciar el dispositivo.

El filo del caso está en el calendario. MikroTik publicó las versiones corregidas el 3 de septiembre —RouterOS 6.49.21, 7.23.4, 7.24.2 y la versión de desarrollo 7.25beta3— y su página de seguridad la llama «una actualización de seguridad importante», añadiendo que «la mayoría de las configuraciones no están en riesgo, pero se recomienda encarecidamente actualizar». CERT Polska, en cambio, sitúa los ataques que ha observado al menos el 2 de septiembre, un día antes de que esas versiones existieran. Vincula los ataques exitosos vistos hasta ahora, incluida la creación de una cuenta llamada «ops», a la IP 82.192.72.4, y otros intentos de explotación a 103.102.31.18.

El segundo problema es la escala. La Shadowserver Foundation contó cerca de 122.500 dispositivos MikroTik con SSH expuesto a internet al 5 de septiembre, una cifra difundida por BleepingComputer. El hardware de MikroTik es habitual entre pequeños proveedores de internet, empresas y aficionados a las redes, y un router está en el camino de todas las conexiones que hay detrás: eso es lo que distingue este caso del fallo de una aplicación aislada.

Cuántos de esos equipos son vulnerables a la cadena completa se desconoce: CERT Polska no ha dado una cifra, y solo están expuestos los dispositivos con SSH accesible desde internet abierto. Los administradores pueden buscar los indicadores enumerados —líneas de registro del tipo «login failure for user -2 ... via ssh» o «user <nombre> added by ssh:-2@<ip>», y cualquier cuenta privilegiada desconocida como «ops»—, aunque CERT Polska advierte de que su ausencia no descarta actividad no autorizada. Su recomendación es actualizar primero y revisar después el dispositivo; la de MikroTik, mantener el SSH fuera de redes no confiables, limitando el puerto a IP de confianza o usando una VPN como WireGuard. CERT Polska añade que los equipos comprometidos deben aislarse y conservar sus registros antes de restablecerlos de fábrica.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.