Ataques activos contra MikroTik por fallos críticos en RouterOS
Cadena de vulnerabilidades SSH permite acceso root sin clave privada. MikroTik parchea las versiones 7.x y 6.x, pero los expertos advierten que el simple aviso del sistema no garantiza la limpieza del equipo.

Las vulnerabilidades en los routers de MikroTik tienen un nombre propio ahora: MikroTrick. CERT Poland ha confirmado que está en pleno uso en entornos reales para tomar el control total de equipos con el servicio SSH expuesto a internet. El ataque combina dos fallos críticos en RouterOS, ambos de gravedad máxima.
Uno es un bypass de autenticación SSH (CVE-2026-67276) derivado de una validación incompleta de claves públicas RSA. Basta con conocer un nombre de usuario y el módulo público de su clave para crear una nueva clave falsa e iniciar sesión sin poseer la privada legítima. El otro fallo (CVE-2026-86060) es una escalada de privilegios dentro de la misma sesión SSH, causada por un manejo incorrecto de nombres de usuario especialmente diseñados. La combinación permite al atacante saltarse la fase de login y subir a administrador sin fricción.
El tercer componente, CVE-2026-67276, afecta al servicio bandwidth-test. Permite a atacantes no autenticados volcar memoria del kernel o forzar un reinicio remoto del router, lo que añade una capa de denegación de servicio a la explotación.
MikroTik lanzó los parches el 3 de septiembre. Las versiones corregidas son 7.25beta3, 7.24.2, 7.23.4 y 6.49.21. El fabricante ha incluido un mecanismo de detección de compromiso que busca firmas conocidas de cambios no autorizados al arrancar el sistema. Si detecta algo, deshabilita las entradas maliciosas y registra una advertencia crítica. Sin embargo, CERT Poland insiste en que la ausencia de ese marcador no garantiza que el router esté limpio. Los atacantes pueden modificar configuraciones que el detector no cubra.
Para quien administra flotas de estos equipos, los indicadores de compromiso (IoC) son concretos. Hay que revisar los logs buscando fallos de login con el usuario -2 o la creación de usuarios por parte de ssh:-2@<ip>. También hay que vigilar la presencia de una cuenta ops con privilegios elevados. Las direcciones IP 82.192.72.4 y 103.102.31.18 están vinculadas a ataques confirmados o intentos activos de explotación de esta cadena.
Si se sospecha una brecha, la recomendación no es solo parchear. Hay que aislar el equipo, guardar los logs y la configuración actual como evidencia, y luego hacer un factory reset. Reconstruir el sistema desde cero desde una configuración de confianza y rotar todos los secretos es el único camino seguro. Para quienes no pueden actualizar inmediatamente, la mitigación empieza por restringir o desactivar el acceso externo a SSH, WWW/WWW-SSL y el servicio de prueba de ancho de banda. Evitar el uso de los clientes SSH integrados en redes no confiables también reduce la superficie de ataque. Según The ShadowServer Foundation, había más de 122.500 dispositivos MikroTik con SSH expuesto a principios de este mes. La cifra real de vulnerables a MikroTrick sigue siendo desconocida, lo que invita a la precaución extreme antes de asumir que el equipo está a salvo.
