BookinglyTech News
Software

MikroTrick: cadena de vulnerabilidades que deja routers MikroTik sin contraseña

Dos fallos en RouterOS se combinan para que atacantes tomen control total de routers expuestos sin necesidad de credenciales.

2 min de lecturaThe Hacker News0 vistas

MikroTrick es una cadena de dos vulnerabilidades en MikroTik RouterOS que permite a atacantes obtener control administrativo completo de routers expuestos a Internet sin contraseña ni clave SSH.

La cadena, denominada por CERT Polska, combina CVE‑2026‑67279, un error en el state‑machine de SSH, con CVE‑2026‑86060, una inyección de argumentos en el proceso de login de RouterOS. El primero permite que un cliente que inicie una renegociación de clave SSH durante la autenticación avance directamente a la fase de comandos, sin verificar la identidad del usuario. El segundo aprovecha que el programa de login (/nova/bin/login) acepta la cadena de usuario y privilegio como argumentos sin comprobar la validez del nombre. Al enviar "-2" como usuario, el programa lee el privilegio desde el descriptor 2, que es el terminal creado por la sesión SSH, y abre una consola con privilegios completos.

Los registros de los dispositivos muestran una entrada distinta:

  • Login fallido para el usuario "-2"
  • Renegociación forzada
  • Salto a la fase de canal
  • Intento de crear usuario "ops" con privilegios máximos

CERT Polska confirma que la cadena ya estaba siendo explotada al menos el 2 de septiembre, un día antes de que MikroTik lanzara parches en RouterOS 6.49.21, 7.23.4 y 7.24.2. La explotación activa también se refleja en el catálogo de vulnerabilidades conocidas de CISA.

MikroTik afirma que la configuración por defecto no expone SSH a Internet, pero cualquier administrador que haya abierto el puerto o permita acceso desde redes no confiables aumenta el riesgo. La mitigación más eficaz es aplicar los parches, pero esto no elimina cambios que el atacante haya realizado previamente.

Para comprobar la exposición, se recomienda ejecutar:

/system/device-mode/print

y verificar la columna "Flagged". La ausencia de la etiqueta no garantiza seguridad, según CERT Polska y MikroTik. Los indicadores observados incluyen:

  • Usuario "-2" en logs de login SSH
  • Cuenta "ops" en el grupo de privilegios completos
  • IPs de ataque: 82.192.72.4 y 103.102.31.18

Si se detectan usuarios desconocidos, scripts, entradas de scheduler, túneles, proxies, archivos ".rif" o actividad de descarga no explicada, se aconseja aislar el dispositivo, conservar logs y configuración, restablecer a fábrica y reconstruir desde una configuración confiable.

CERT Polska utilizó modelos GPT‑5.5‑cyber y GPT‑5.6‑sol junto con modelos de código abierto para automatizar la prueba de laboratorio y el análisis de protocolo, verificando cada hallazgo en sistemas RouterOS reales.

Para más información, consulta el análisis técnico completo en el sitio de CERT Polska y la guía de parches de MikroTik.

Manual de dispositivo
Análisis técnico de CERT Polska