Vulnerabilidades en MikroTik

Una serie de vulnerabilidades en MikroTik RouterOS han sido detectadas, permitiendo a atacantes obtener control administrativo total de routers expuestos a Internet sin necesidad de contraseña o clave SSH. Según CERT Polska, esta cadena de fallos, denominada MikroTrick, combina dos vulnerabilidades específicas: una falla en la máquina de estado SSH (CVE-2026-67279) y un bug de inyección de argumentos en el proceso de inicio de sesión de RouterOS (CVE-2026-86060).

Funcionamiento de la Cadena

El protocolo SSH opera en tres pasos: establece una conexión cifrada, autentica al usuario y, finalmente, permite abrir una sesión y ejecutar comandos. La CVE-2026-67279 interrumpe esta secuencia. Si un cliente inicia una renegociación de la clave SSH durante la autenticación, los routers vulnerables pasan directamente a la fase de comandos sin confirmar la identidad del usuario. Aunque esta falla por sí sola no otorga privilegios, permite que un cliente no autenticado alcance una etapa que debería requerir un inicio de sesión completo.

La CVE-2026-86060 convierte ese acceso en control administrativo total. RouterOS ejecuta un programa de inicio de sesión que recibe el nombre de usuario y un nivel de privilegio como argumentos de línea de comandos, sin verificar primero el nombre de usuario. Si un atacante envía un valor que comienza con un guion, como -2, el programa interpreta esto como una opción del programa en lugar de un nombre de usuario. Esto permite al atacante leer su nivel de privilegio desde un descriptor de archivo, otorgándole acceso completo a la consola del router.

Evidencias de Explotación Previo al Parcheo

La cadena deja una huella característica en los registros del dispositivo: un intento de inicio de sesión fallido para el usuario -2. CERT Polska ha observado que registros coincidentes aparecieron en foros de MikroTik desde el 2 de septiembre, un día antes de que se liberaran parches para la versión RouterOS 6.49.21, 7.23.4 y 7.24.2. Un informe diagnóstico mostró el secuenciado del ataque en un dispositivo, incluyendo un intento de crear un usuario llamado ops con privilegios completos. En algunos incidentes, se encontró transferencia de datos a direcciones IP de atacantes, sugiriendo que la configuración del router había sido copiada.

Riesgo y Prevención

CISA incluyó la CVE-2026-86060 en su catálogo de Vulnerabilidades Conocidas Explotadas el 10 de septiembre, confirmando la explotación activa de esta falla. Aunque MikroTik afirma que su configuración predeterminada no expone SSH a Internet, los administradores que hayan modificado sus reglas de firewall enfrentan un riesgo mayor.

Para mitigar el riesgo, aplicar parches es crucial, aunque esto no revierte cambios que un atacante haya realizado previamente. Los administradores deben verificar el estado de los dispositivos ejecutando el comando /system/device-mode/print para comprobar si están Flagged. CERT Polska y MikroTik advierten que la ausencia de esta señal no garantiza la seguridad del dispositivo.

Indicadores a Revisar

CERT Polska ha publicado indicadores de ataques observados: - Nombre de usuario: -2 en registros de inicio de sesión SSH - Cuenta: ops en el grupo de privilegios completos - IP: 82.192.72.4 (observada en ataques exitosos) - IP: 103.102.31.18 (utilizada en intentos de explotación)

Los administradores deben estar atentos a usuarios desconocidos, scripts, entradas de programador, túneles, proxies, archivos de diagnóstico .rif inesperados o actividad de recuperación sin explicación. Si se detecta alguno de estos indicadores, se recomienda aislar el dispositivo, conservar sus registros y configuración, reiniciarlo a valores de fábrica y reconstruirlo desde una configuración confiable. Todos los credenciales, claves y otros datos sensibles deben ser cambiados inmediatamente.

Fuente

Ver noticia original