Seguridad y Riesgo5 minRedacción

Cadena MikroTrick abre enrutadores MikroTik expuestos a internet sin autenticación, alerta CERT Polska

Sala de operações de provedor de internet à noite com rack de roteadores MikroTik e um técnico observando o console de terminal.

CERT Polska coordinó la divulgación de seis fallas en RouterOS; la combinación de dos de ellas da control root remoto vía SSH sin credenciales y ya está siendo explotada.

CERT Polska divulgó el 6 de septiembre seis vulnerabilidades en MikroTik RouterOS que la agencia recibió de investigadores externos y coordinó junto al fabricante. Dos de ellas, en cadena, permiten a un atacante remoto ejecutar código como root en cualquier enrutador que exponga el servicio SSH a internet, sin presentar credenciales. La agencia polaca bautizó la cadena como MikroTrick y afirma haber registrado intentos de explotación incluso antes de la divulgación pública.


Las dos fallas que hacen que la cadena funcione


El primer eslabón, catalogado como CVE-2026-67276, es una falla en la comparación de la clave pública RSA utilizada para autenticar sesiones SSH. RouterOS acepta como válida una firma cuyo módulo coincide con el de una clave autorizada, sin verificar el resto del material criptográfico. Un atacante que conozca el módulo público de un usuario autorizado puede falsificar firmas y abrir un shell SSH en nombre de esa identidad, incluso sin posesión de la clave privada.


El segundo eslabón, CVE-2026-86060, actúa sobre la máscara de política que RouterOS aplica en función del nombre de usuario informado en el inicio de sesión. Nombres que comienzan con un carácter prohibido hacen que el intérprete salte la verificación y adopte el perfil más permisivo. Combinada con la falla en la verificación RSA, esta segunda pieza convierte el acceso obtenido sin autentificación real en una sesión administrativa. El aviso de CERT Polska describe otras cuatro fallas divulgadas en el mismo paquete, incluyendo una lectura de archivos como root sin autentificación en la ruta /jsproxy de la interfaz WebFig, útil para el atacante que quiere inventariar el dispositivo antes del siguiente paso.


MikroTik confirma en su aviso de seguridad que versiones corregidas han sido publicadas en todos los canales, incluyendo estable y de largo plazo, y recomienda actualización inmediata para operadores que exponen SSH o WebFig a internet. El fabricante también aconseja restringir los planes de gestión por lista de firewall y rotar las claves autorizadas tras la actualización. La ventana de protección es corta: en ciclos anteriores de días cero en enrutadores de borde, el intervalo entre la divulgación pública y el escaneo masivo se midió en horas, no en días.


Por qué el objetivo es MikroTik


RouterOS es la base de gran parte del último kilómetro en regiones donde el costo por gigabit pesa más que la marca. Proveedores regionales en América Latina, en el Sudeste Asiático y en Europa del Este operan flotas de miles de unidades gestionadas masivamente a través de SSH. En Brasil, MikroTik equipa una parte relevante de las operaciones de los proveedores independientes que atienden ciudades medianas y áreas rurales, el segmento que la Anatel clasifica como pequeños prestadores y que representa la mitad de la base de banda ancha fija en los últimos ciclos, algo cercano a 24 millones de accesos residenciales si se suman los PPPs regionales.


El panorama europeo es similar, con concentración en Polonia, República Checa y Alemania, países donde MikroTik nació como referencia para ISPs inalámbricos. Un proveedor medio con mil enrutadores en campo, sin inventario actualizado, necesita mapear en horas qué unidades exponen SSH a internet, cuáles ejecutan versiones vulnerables y cuáles aceptan actualización remota sin pasar por el cliente final. CERT Polska indica que los ataques en curso aún provienen de operadores que prueban el vector al por mayor, pero el guion público expone la receta para cualquier actor que quiera montar un botnet o pivotar hacia dentro de la red del suscriptor, un escenario que reproduce el del VPNFilter en 2018 y el del Cyclops Blink en 2022, ambos originados en enrutadores de acceso no corregidos.


Qué cambia para el CISO


Dos lecturas se imponen para el equipo de seguridad. Primero, el vector no requiere ingeniería social ni malware previamente cargado: quien tenga el módulo RSA de una clave autorizada, o sepa eludir la verificación del nombre de usuario, entra como administrador. Segundo, la superficie comprometida no es el datacenter, es la red de acceso. Herramientas de EDR no observan este plano, y buena parte de las operaciones que dependen de MikroTik en campo subcontratan la gestión a integradores regionales que operan en ventanas mensuales, no emergenciales.


El manual inmediato es el de siempre en falla de dispositivo de borde: cerrar SSH al público, restringir la origen por lista de firewall, rotar claves autorizadas, aplicar las versiones corregidas anunciadas por el fabricante. Fuera del checklist, la coordinación de CERT Polska señala algo nuevo. Agencias nacionales europeas comienzan a asumir la punta técnica en una clase de producto que rara vez aparece en boletines de día cero. Si la postura se expande, otros CERTs adoptarán la misma disciplina de coordinación en enrutadores de acceso, un área históricamente dejada para boletines de fabricantes y cobertura fragmentada de la prensa especializada, y el CISO pasará a recibir alertas oficiales sobre plataformas hoy invisibles en su inventario de riesgo. La ganancia de señal, sin embargo, llega con un costo: cuando la alerta se vuelve pública, la carrera también.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo