Alerta

Alerta 2026-97 Zero-day en MikroTik RouterOS explotado activamente vía SSH expuesto a Internet

Producto(s) afectado(s): 

ProductoRango afectadoVersión corregida mínima
MikroTik RouterOS 66.0.0 hasta antes de 6.49.216.49.21
MikroTik RouterOS 7 Long-term7.0.0 hasta antes de 7.23.47.23.4; se recomienda 7.23.5 por corrección adicional de regresión
MikroTik RouterOS 7 Stable7.24 hasta antes de 7.24.27.24.2
MikroTik RouterOS 7 DevelopmentNo listado en el rango de CERT7.25beta3

Descripción

Recientemente CERT Polska y MikroTik publicaron una alerta de seguridad sobre seis vulnerabilidades ZeroDay en MikroTik RouterOS, incluyendo fallas que permiten bypass de autenticación SSH, apertura de canales SSH no autenticados, lectura arbitraria de archivos mediante WebFig, elevación de privilegios, suplantación de certificados TLS y denegación de servicio. La publicación incluye CVE‑2026‑67276, CVE‑2026‑67277, CVE‑2026‑67278, CVE‑2026‑67279, CVE‑2026‑67281 y CVE‑2026‑86060, con severidades que van de Alta a Crítica.

Las vulnerabilidades con mayor impacto son CVE‑2026‑67276, que permite suplantar la autenticación SSH de usuarios con claves RSA autorizadas; CVE‑2026‑67279, que permite abrir un canal SSH y ejecutar solicitudes sin completar autenticación; y CVE‑2026‑67281, que permite leer archivos protegidos desde el endpoint WebFig /jsproxy, potencialmente incluyendo configuraciones y credenciales almacenadas en el router. La combinación de estas fallas puede permitir a un atacante remoto no autenticado obtener acceso al dispositivo, extraer información sensible, modificar archivos de configuración o elevar privilegios.

CERT Polska confirmó la explotación activa de una cadena de dos vulnerabilidades, denominada MikroTrick, contra routers MikroTik que tienen SSH accesible desde Internet. Aunque el fabricante y CERT han confirmado la actividad, no se han revelado públicamente los dos CVE concretos que conforman dicha cadena; por ello, se recomienda considerar todos los sistemas RouterOS dentro de los rangos vulnerables como prioritarios para actualización y revisión de compromiso.

Las fallas divulgadas son las siguientes:

CVESeveridad / tipoImpacto principal
CVE‑2026‑67276 (CVSSv4 9.2)Validación criptográfica incorrecta, CWE‑347Permite falsificar autenticación SSH como un usuario autorizado con clave RSA, sin disponer de la clave privada.
CVE‑2026‑67277 (CVSSv4 8.8)Ausencia de autenticación en función crítica, CWE‑306Permite iniciar pruebas UDP IPv4 no autenticadas mediante btest; puede filtrar datos no inicializados del buffer del kernel y provocar reinicios del kernel por un error de tamaño de paquete.
CVE‑2026‑67278 (CVSSv4 6.3)Validación criptográfica incorrecta, CWE‑347Permite falsificar certificados durante validación X.509 y suplantar servidores TLS si el atacante controla o redirige conexiones salientes del router.
CVE‑2026‑67279 (CVSSv4 6.9)Flujo de trabajo incorrecto, CWE‑841Permite abrir un canal de sesión SSH sin autenticación y ejecutar solicitudes que habilitan creación, sobrescritura o reconstrucción de archivos en el espacio administrado de RouterOS.
CVE‑2026‑67281 (CVSSv4 8.7)Acceso a puntero no inicializado, CWE‑824Permite lectura no autenticada de archivos mediante WebFig /jsproxy, incluyendo archivos propiedad de root y potencialmente almacenes de configuración con credenciales.
CVE‑2026‑86060 (CVSSv4 9.2)Inyección de argumentos, CWE‑88Permite alterar la máscara de políticas de RouterOS y elevar privilegios a través de una debilidad en el procesamiento de nombres de usuario durante el inicio de sesión SSH.

Solución

Actualizar RouterOS de inmediato a una versión corregida y soportada:

  • RouterOS 6: 6.49.21 o posterior.
  • RouterOS 7 Long-term: 7.23.5 o posterior.
  • RouterOS 7 Stable: 7.24.2 o posterior.

https://help.mikrotik.com/docs/spaces/ROS/pages/328142/Upgrading+and+installation

Revisar el estado de seguridad del equipo después de actualizar mediante:

/system/device-mode/print

RouterOS puede marcar el dispositivo como Flagged si detecta configuraciones sospechosas durante las comprobaciones de inicio.

  • Revisar registros y configuración en busca de:
  • Usuarios locales desconocidos, especialmente cuentas privilegiadas denominadas ops.
  • Eventos de creación de cuentas con el indicador ssh:-2@.
  • Scripts, scheduler jobs, reglas de firewall, NAT, VPN, proxy, DNS o túneles no reconocidos.
  • Archivos inesperados, configuraciones modificadas o cambios administrativos fuera de ventana de mantenimiento.

Recomendaciones adicionales:

  • Mantener las reglas de firewall por defecto de MikroTik, que normalmente bloquean la exposición pública de puertos de administración en dispositivos domésticos mientras no hayan sido modificadas.

  • Establecer acceso de administración por una red de gestión dedicada, VPN administrativa o jump host, en lugar de exponer SSH, WinBox, WebFig o API directamente a Internet.

  • Aplicar listas allowed-address para las cuentas administrativas y limitar el acceso a servicios de gestión usando reglas de firewall de entrada.

  • Deshabilitar servicios no utilizados, especialmente btest, FTP, Telnet, HTTP, API y APIs legacy.

  • Centralizar logs de RouterOS en un servidor remoto/SIEM, de modo que la evidencia permanezca disponible aun cuando el atacante manipule o reinicie el dispositivo.

Validar regularmente la configuración mediante respaldos controlados y comparaciones de cambios; tratar modificaciones no autorizadas en dispositivos perimetrales como un posible incidente de seguridad.

Información adicional: