BookinglyTech News
Ciberseguridad

MikroTrick: cuántos dispositivos MikroTik son alcanzables por SSH desde internet

La cadena de exploits en RouterOS solo necesita que el servicio SSH esté expuesto. ZoomEye devuelve 31 millones de registros MikroTik, pero ninguno confirma versión ni compromiso.

2 min de lecturaDev.to0 vistas

La cadena MikroTrick en RouterOS no pide contraseña ni clave privada para pasar de una sesión SSH sin autenticar a administrador. Lo único que pide es que el servicio SSH del router sea alcanzable desde internet. Por eso la medición de exposición es el primer paso para acotar el riesgo, y por eso las cifras que devuelve ZoomEye importan: en consultas del 19 de septiembre, el índice arroja 31.069.202 registros que casan con app="MikroTik" y 2.855.574 con app="RouterOS". Ninguna de esas dos cifras dice cuántos están sin parchear.

CERT Polska publicó el aviso el 5 de septiembre de 2026. El ataque combina CVE-2026-67276, una ausencia de autenticación en la ruta de verificación de claves públicas por SSH, con CVE-2026-86060, una inyección de delimitadores en argumentos que escala la sesión a administrador. Los dos están en el catálogo de vulnerabilidades explotadas de CISA. CERT Polska confirmó explotación activa, y hay reportes públicos que hablan de más de 122.000 dispositivos afectados, aunque esa cifra es un cálculo de terceros sobre instancias expuestas y potencialmente vulnerables, no sobre intrusiones confirmadas.

Lo que miden los números

Las cuatro consultas no describen lo mismo. app="MikroTik" casa con cualquier dispositivo cuyo fingerprint incluya la marca, y eso abarca productos y servicios muy distintos. app="RouterOS" se limita al sistema operativo. app="MikroTik RouterOS" estrecha más y deja 937.854 registros. El puerto 8291 es Winbox, la consola de gestión, así que sus 8.913.154 coincidencias hablan de otra superficie de exposición, no de SSH.

Hay tres cautelas que conviene tener presentes antes de citar cualquiera de estos totales. La primera: casar un fingerprint no es detectar una versión. Un registro que responde como RouterOS no dice si corre 7.24.2, que está corregido, o una versión antigua que no lo está. La segunda: los números describen el índice de ZoomEye, no internet. La plataforma muestrea y retiene lo que ha observado, y eso no es un censo. La tercera: estar expuesto no es estar comprometido. Mezclar ambas cosas lleva a conclusiones exageradas en las dos direcciones.

Qué hacer con la medición

Las versiones corregidas son 6.49.21, 7.23.4, 7.24.2 y 7.25beta3, con 7.23.5 publicada el 4 de septiembre. Las builds parcheadas añaden además una autocomprobación, Flagged, que marca el equipo si detecta artefactos de manipulación durante el arranque.

Lo operativo es otra cosa: restringir SSH, WebFig y el servicio de bandwidth-test a una red de gestión de confianza, y auditar los usuarios locales en busca de cuentas no autorizadas como ops. Un equipo que se reporte como Flagged o que muestre cambios de configuración sin explicación hay que tratarlo como comprometido: aislarlo, preservar la evidencia y reconstruirlo en lugar de limitarse a rotar credenciales.

Las consultas de exposición sirven para construir una lista de candidatos sobre el espacio de direcciones propio y confirmar después cada dispositivo uno a uno. Un recuento de índice no sustituye esa verificación, y el dato de los 122.000 equipos sigue siendo una estimación ajena, no un inventario de víctimas.