MikroTrick: cadena de fallos en RouterOS permite hackear routers MikroTik sin contraseña
Qué pasó
Investigadores de CERT Polska identificaron una cadena de ataque denominada “MikroTrick” que combina dos vulnerabilidades en RouterOS, el sistema operativo de los routers MikroTik. La primera, CVE-2026-67279, es una falla en la máquina de estados del protocolo SSH. La segunda, CVE-2026-86060, es un bug de inyección de argumentos en el proceso de login de RouterOS.
Al encadenar ambas fallas, un atacante remoto puede obtener control administrativo completo sobre el router sin necesidad de contraseña, llave SSH, ni siquiera completar el proceso de autenticación. Esto convierte a cualquier router MikroTik con administración SSH expuesta a Internet en un blanco fácil de comprometer.
Según CERT Polska, existen registros de ataques que datan de fechas anteriores al descubrimiento público, lo que indica que la cadena ya estaba siendo explotada activamente en el mundo real antes de su divulgación.
Qué significa para empresas en LatAm
MikroTik es una marca extremadamente popular en Latinoamérica, tanto entre proveedores de Internet (ISP) pequeños y medianos como en redes corporativas, debido a su bajo costo y versatilidad. Una vulnerabilidad de este tipo, que otorga control total sin autenticación, representa un riesgo severo: los routers comprometidos pueden usarse para intercepción de tráfico, pivoteo hacia redes internas, montaje de botnets o ataques DDoS a gran escala.
Dado que muchos administradores dejan el acceso SSH de gestión expuesto a Internet por comodidad, el impacto potencial en la región es alto, especialmente para ISPs regionales y empresas con sucursales remotas administradas vía MikroTik.
Qué hacer ahora
- Actualizar inmediatamente RouterOS a la versión más reciente que corrija CVE-2026-67279 y CVE-2026-86060.
- Restringir el acceso SSH y de administración de los routers MikroTik únicamente a redes internas o mediante VPN, nunca expuesto directamente a Internet.
- Revisar logs de acceso SSH en busca de conexiones anómalas o sesiones incompletas que puedan indicar intentos de explotación previos.
- Implementar reglas de firewall que bloqueen el acceso al puerto de administración desde IPs no autorizadas.
- Realizar un inventario de todos los dispositivos MikroTik en la organización, incluyendo los gestionados por proveedores externos o sucursales.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber