Por Canuto  

Una cadena de vulnerabilidades de RouterOS, explotada activamente según CERT Polska, permite entrar sin contraseña y obtener privilegios de administrador en routers MikroTik expuestos a internet. La actualización del sistema y el cierre del acceso remoto resultan urgentes para limitar el riesgo.
***

  • CERT Polska reporta ataques activos que combinan CVE-2026-67276 y CVE-2026-86060 bajo el nombre MikroTrick.
  • La primera falla permite evadir la autenticación SSH y la segunda eleva los privilegios hasta administrador.
  • Los usuarios deben actualizar RouterOS, restringir SSH y revisar si el dispositivo aparece marcado como Flagged.


Una cadena de vulnerabilidades críticas está siendo utilizada para tomar el control de routers MikroTik expuestos a internet, incluso cuando sus propietarios creen que una contraseña robusta protege el acceso. La alerta de CERT Polska señala que dos fallas de RouterOS, agrupadas bajo el nombre MikroTrick, permiten primero evadir la autenticación mediante SSH y después elevar los privilegios hasta obtener control administrativo del dispositivo.

El riesgo no se limita a Polonia, porque MikroTik comercializa sus equipos en distintas partes del mundo, incluidos los Estados Unidos y los mercados de América Latina. La exposición depende de que el router ejecute una versión vulnerable de RouterOS y mantenga accesible desde internet su servicio de gestión remota SSH, una combinación que convierte al equipo de borde en un objetivo especialmente delicado.

Una cadena que comienza sin contraseña

La primera vulnerabilidad de la cadena está registrada como CVE-2026-67276 y afecta el manejo de claves públicas RSA dentro del acceso SSH. En términos prácticos, un atacante puede aprovecharla para superar el mecanismo de autenticación y entrar al dispositivo sin presentar la contraseña que normalmente exigiría el administrador.

SSH, abreviatura de Secure Shell, es un protocolo diseñado para establecer conexiones cifradas entre computadoras y permitir una administración remota segura. Sin embargo, cuando el servicio queda abierto hacia redes no confiables y el software contiene una falla de autenticación, el cifrado de la conexión no corrige el problema fundamental: el sistema puede aceptar a un intruso como si hubiera demostrado su identidad.

La segunda vulnerabilidad, identificada como CVE-2026-86060, se relaciona con un nombre de usuario especialmente manipulado durante el proceso de inicio de sesión SSH. Esta falla permite escalar privilegios después del acceso inicial, de modo que una intrusión que comenzó sin contraseña puede transformarse en control con permisos de administrador.

CERT Polska denominó MikroTrick a la combinación de ambas vulnerabilidades porque cada una cumple una función distinta dentro del compromiso. La primera abre la puerta y la segunda permite tomar las decisiones más sensibles del sistema, una secuencia que resulta mucho más peligrosa que un error aislado sin capacidad de elevar privilegios.

Por qué un router comprometido importa

Un router ocupa una posición estratégica en el borde de una red, ya que conecta los dispositivos internos con internet y aplica reglas de direccionamiento, resolución y filtrado. Si un atacante consigue controlarlo, no necesita comprometer de inmediato cada computadora, teléfono o servidor conectado: puede modificar el punto que organiza buena parte del tráfico entre esos equipos y el exterior.

Entre las acciones posibles figura el cambio de la configuración DNS, que podría redirigir a los usuarios hacia destinos controlados por el intruso o alterar la forma en que encuentran servicios legítimos. También existe el riesgo de capturar tráfico, crear túneles de acceso remoto y modificar las reglas del firewall, lo que puede debilitar otras capas de protección instaladas en la red.

El router comprometido también puede servir como punto de apoyo para atacar otros dispositivos de la misma infraestructura. La gravedad aumenta en pequeñas empresas, oficinas y hogares donde un único equipo suele concentrar la conectividad, la administración remota y parte de las defensas que separan la red local de amenazas externas.

La advertencia cobra relevancia porque los paquetes corregidos de RouterOS ya son públicos, según CERT Polska, y el análisis comparativo de esas versiones ha permitido a investigadores y miembros de la comunidad reconstruir algunas de las vulnerabilidades solucionadas. Esa disponibilidad no demuestra por sí sola que cada dispositivo haya sido atacado, pero reduce el margen de tiempo para que los administradores apliquen las correcciones y revisen sus configuraciones.

Qué deben hacer los administradores

La primera medida consiste en instalar cuanto antes la última actualización de seguridad de RouterOS, utilizando el mecanismo de actualización del propio router o descargando el paquete compatible directamente desde MikroTik. La opción correspondiente debería aparecer en el menú Check for updates, aunque actualizar no reemplaza la revisión de los accesos remotos ni la búsqueda de señales de compromiso.

Los administradores también deben eliminar el acceso público a los servicios de gestión del equipo y comprobar que SSH no pueda alcanzarse desde redes no confiables. Si la administración remota resulta indispensable, el acceso debería limitarse a direcciones IP conocidas y controladas, porque mantener la gestión expuesta de forma general amplía innecesariamente la superficie de ataque.

La documentación de MikroTik indica que RouterOS incorpora un mecanismo que revisa la configuración durante el inicio en busca de determinados indicios de cambios no autorizados. Cuando encuentra señales reconocidas, RouterOS deshabilita las entradas sospechosas y cambia a Yes el estado Flagged del dispositivo, una señal que debe impulsar una investigación y no interpretarse como una limpieza completa.

El estado puede consultarse mediante el comando /system/device-mode/print, mientras que RouterOS restringe varias funciones potencialmente abusables cuando el equipo aparece marcado. Aun así, MikroTik advierte que la configuración completa debe auditarse antes de retirar la marca, porque deshabilitar entradas sospechosas no confirma por sí mismo que todas las modificaciones realizadas por un intruso hayan desaparecido.

MikroTrick deja una lección que trasciende a una marca o a un modelo concreto: una contraseña fuerte no basta cuando existe una vulnerabilidad capaz de omitir la autenticación. La prioridad para los propietarios de routers MikroTik es actualizar RouterOS, cerrar la administración remota innecesaria y revisar cuidadosamente cualquier cambio inesperado antes de considerar recuperado el control de la red.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín