La cadena SSH de MikroTik se explotó un día antes del parche

El equipo nacional de ciberseguridad de Polonia, CERT Polska, informó el 5 de septiembre de que había atacantes tomando el control administrativo total de routers MikroTik con el SSH accesible desde redes públicas, mediante una cadena de dos fallos llamada «MikroTrick». No hacen falta credenciales válidas.
El aviso de CERT Polska describe la cadena en dos pasos. En CVE-2026-67276, RouterOS compara la clave SSH entrante con la del usuario autorizado por tipo y módulo, pero omite el exponente; quien conozca el módulo RSA de ese usuario puede presentar una clave con exponente uno y entrar sin tener la clave privada. CVE-2026-86060 es un fallo de inyección de argumentos en la ruta de inicio de sesión SSH, que se activa con nombres de usuario que empiezan por un carácter prohibido y permite alterar la máscara de permisos de RouterOS y escalar a administrador. El equipo publicó seis CVE en total; uno de ellos, CVE-2026-67277, hace que RouterOS acepte una conexión de prueba de ancho de banda de tipo «related» antes de autenticar la sesión principal, lo que según CERT Polska puede filtrar memoria del kernel o reiniciar el dispositivo.
El filo del caso está en el calendario. MikroTik publicó las versiones corregidas el 3 de septiembre —RouterOS 6.49.21, 7.23.4, 7.24.2 y la versión de desarrollo 7.25beta3— y su página de seguridad la llama «una actualización de seguridad importante», añadiendo que «la mayoría de las configuraciones no están en riesgo, pero se recomienda encarecidamente actualizar». CERT Polska, en cambio, sitúa los ataques que ha observado al menos el 2 de septiembre, un día antes de que esas versiones existieran. Vincula los ataques exitosos vistos hasta ahora, incluida la creación de una cuenta llamada «ops», a la IP 82.192.72.4, y otros intentos de explotación a 103.102.31.18.
El segundo problema es la escala. La Shadowserver Foundation contó cerca de 122.500 dispositivos MikroTik con SSH expuesto a internet al 5 de septiembre, una cifra difundida por BleepingComputer. El hardware de MikroTik es habitual entre pequeños proveedores de internet, empresas y aficionados a las redes, y un router está en el camino de todas las conexiones que hay detrás: eso es lo que distingue este caso del fallo de una aplicación aislada.
Cuántos de esos equipos son vulnerables a la cadena completa se desconoce: CERT Polska no ha dado una cifra, y solo están expuestos los dispositivos con SSH accesible desde internet abierto. Los administradores pueden buscar los indicadores enumerados —líneas de registro del tipo «login failure for user -2 ... via ssh» o «user <nombre> added by ssh:-2@<ip>», y cualquier cuenta privilegiada desconocida como «ops»—, aunque CERT Polska advierte de que su ausencia no descarta actividad no autorizada. Su recomendación es actualizar primero y revisar después el dispositivo; la de MikroTik, mantener el SSH fuera de redes no confiables, limitando el puerto a IP de confianza o usando una VPN como WireGuard. CERT Polska añade que los equipos comprometidos deben aislarse y conservar sus registros antes de restablecerlos de fábrica.
Fuentes
- CERT Polska — Critical vulnerabilities in MikroTik RouterOS are being actively exploitedFuente primaria
- CERT Polska — Podatności w oprogramowaniu MikroTik RouterOS (CVE details)Fuente primaria
- MikroTik — September 2026 vulnerabilityFuente primaria
- BleepingComputer — Hackers exploit new MikroTik RouterOS flaws to hijack routersSecundaria
Relacionado
Microsoft: llamadas falsas de soporte TI burlan los passkeys
Brecha en Revolut: exigen rescate de 10.000 bitcoines
Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios
CISA suma 5 fallos explotados; ScreenConnect con CVSS 9,9
Fallo CVSS 10,0 de GitLab explotado: CISA fija el 14 de septiembre
Chrome 153 corrige el 7.º día cero explotado: CVE-2026-87491
Sandworm y Qilin explotan el fallo CVSS 10.0 del FMC de Cisco
IDScan.net confirma la brecha: 153 millones de escaneos
Trending now
- Microsoft: llamadas falsas de soporte TI burlan los passkeys
- Zverev vence a Shelton en cuatro sets y gana el US Open
- VW Mission Efficiency logra un Cx récord de 0,158
- Marvel's Wolverine llega a PS5 con un Metascore de 77
- Brecha en Revolut: exigen rescate de 10.000 bitcoines
- El oleoducto saudí, semanas parado; el Brent supera 107 $
- El diésel en EE. UU. marca un récord de 6,23 dólares
- Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios
Comments
No comments yet. Be the first.