Agujero en MikroTik: el SSH entrega el router entero
CERT Polska publicó el 5 de septiembre de 2026 seis vulnerabilidades en MikroTik RouterOS. Dos de ellas se encadenan y entregan permisos completos de administrador a través del SSH de MikroTik RouterOS, sin contraseña y sin clave privada. La cadena se llama MikroTrick. Los ataques contra equipos cuyo puerto SSH responde desde internet llevan al menos desde el 2 de septiembre, y las versiones corregidas ya están disponibles.
En resumen
- Dos fallos encadenados dan acceso de administrador a un router MikroTik por SSH sin contraseña.
- Los ataques se observan desde el 2 de septiembre y en los equipos comprometidos aparece una cuenta llamada "ops".
- Corregido en RouterOS 7.24.2, 7.23.4, 6.49.21 y 7.25beta3.
Cómo funciona la cadena MikroTik RouterOS SSH
El primer fallo es una elusión de la autenticación SSH. RouterOS compara la clave entrante con la clave RSA autorizada por tipo y por módulo, pero no por el exponente, y verifica la firma con la misma clave que envió el cliente. Quien conoce un nombre de usuario válido y la parte pública de su clave RSA construye una clave con exponente uno, firma con ella la solicitud y abre una sesión en nombre de ese usuario. No hacen falta ni clave privada ni contraseña.
- El atacante se conecta a un router cuyo servicio SSH responde desde la internet pública.
- Una clave RSA falsificada supera la comparación incompleta y abre una sesión como un usuario existente.
- Un nombre de usuario que empieza por un carácter prohibido se cuela por el tratamiento de argumentos del asistente de inicio de sesión.
- La máscara de políticas de la sesión se reescribe y la sesión termina con permisos completos de administrador.
Los dos eslabones son CVE-2026-67276 (verificación de firma) y CVE-2026-86060 (tratamiento de argumentos), ambos con puntuación 9.2. Los cuatro restantes cubren una prueba de ancho de banda sin autenticación que filtra memoria, la validación de certificados X.509, la ejecución de comandos SSH sin autenticación y un puntero sin inicializar en la autorización de archivos de WebFig.
Cómo saber si ya se llevaron su router
CERT Polska publicó indicadores concretos, y todos se comprueban en el propio router.
- Entradas del registro: líneas
login failure for user -2 from <ip> via ssh, o una sesión correcta mostrada comossh:-2@<ip>. - Una cuenta nueva: un usuario con privilegios llamado
opsque nadie de su equipo creó. - Cambios de configuración: nuevas claves SSH, scripts, planificadores, servicios, reglas de cortafuegos, proxis, túneles o captura de paquetes activada en
/system history. - Direcciones conocidas: conexiones desde 82.192.72.4 o 103.102.31.18.
Si aparecen las señales, primero se saca el equipo de la red y se guardan los registros, y solo después se repara. Un restablecimiento de fábrica elimina la cuenta del atacante, pero también las pruebas, y cualquier contraseña o clave que estuviera en ese router debe darse por conocida por un tercero.
Lo primero que se hace suele ser cambiar la contraseña de administrador, y por sí sola no arregla nada. La cuenta creada por otro sigue ahí, la clave SSH añadida a un usuario existente sigue ahí, y con ellas los scripts, planificadores, reglas de cortafuegos y túneles escritos en la configuración mientras el atacante tuvo permisos de administrador. Por eso la recomendación es revisar la configuración entera o rehacerla desde una copia anterior a la exposición.
En una oficina y en casa el riesgo no es el mismo. Un operador o una empresa suele tener la administración en una interfaz aparte y una cuenta nueva salta en la monitorización, así que el peligro está sobre todo en el tiempo hasta la siguiente ventana de mantenimiento. En un router doméstico o de una oficina pequeña, el SSH se abre más a menudo a mano para el acceso remoto, no hay monitorización detrás y nadie lee el registro hasta que algo se rompe.
Qué versiones de RouterOS están corregidas
| Rama | Versión corregida |
|---|---|
| Stable | 7.24.2 |
| Long-term (7.x) | 7.23.4 |
| Long-term (6.x) | 6.49.21 |
| Beta | 7.25beta3 |
Si actualizar ahora mismo no es posible, la medida intermedia es dejar de responder a desconocidos: desactivar SSH y WebFig o limitarlos a una dirección de administración, y comprobar que el router no los publica a todo internet. Los modelos domésticos bloquean de fábrica los puertos de administración desde el lado WAN, así que los equipos en riesgo son sobre todo aquellos en los que alguien abrió el puerto a propósito, casi siempre para llegar al router desde fuera.
Qué significa para un VPN casero
MikroTik no es solo una marca de oficina. Los hEX y hAP baratos son una forma habitual de montar un punto VPN propio en casa, con WireGuard, IPsec o L2TP levantados en el propio router, y el acceso remoto por SSH es justo el motivo por el que el puerto acaba abierto. Cuando el router es el servidor VPN, quien controla el router controla el túnel: ve lo que sale de él, puede añadir sus propios pares y observar el tráfico de todos los dispositivos que hay detrás. Una aplicación VPN comercial en el portátil sigue cifrando el tráfico de ese portátil hacia el proveedor, pero no limpia un router que ya tiene la cuenta de otra persona.