Agujero en MikroTik: el SSH entrega el router entero

06.09.2026 6 min 4

CERT Polska publicó el 5 de septiembre de 2026 seis vulnerabilidades en MikroTik RouterOS. Dos de ellas se encadenan y entregan permisos completos de administrador a través del SSH de MikroTik RouterOS, sin contraseña y sin clave privada. La cadena se llama MikroTrick. Los ataques contra equipos cuyo puerto SSH responde desde internet llevan al menos desde el 2 de septiembre, y las versiones corregidas ya están disponibles.

En resumen

  • Dos fallos encadenados dan acceso de administrador a un router MikroTik por SSH sin contraseña.
  • Los ataques se observan desde el 2 de septiembre y en los equipos comprometidos aparece una cuenta llamada "ops".
  • Corregido en RouterOS 7.24.2, 7.23.4, 6.49.21 y 7.25beta3.

Cómo funciona la cadena MikroTik RouterOS SSH

El primer fallo es una elusión de la autenticación SSH. RouterOS compara la clave entrante con la clave RSA autorizada por tipo y por módulo, pero no por el exponente, y verifica la firma con la misma clave que envió el cliente. Quien conoce un nombre de usuario válido y la parte pública de su clave RSA construye una clave con exponente uno, firma con ella la solicitud y abre una sesión en nombre de ese usuario. No hacen falta ni clave privada ni contraseña.

  1. El atacante se conecta a un router cuyo servicio SSH responde desde la internet pública.
  2. Una clave RSA falsificada supera la comparación incompleta y abre una sesión como un usuario existente.
  3. Un nombre de usuario que empieza por un carácter prohibido se cuela por el tratamiento de argumentos del asistente de inicio de sesión.
  4. La máscara de políticas de la sesión se reescribe y la sesión termina con permisos completos de administrador.
6vulnerabilidades publicadas
9.2CVSS en ambos eslabones
2 de septiembreprimeros ataques observados
4ramas con parche

Los dos eslabones son CVE-2026-67276 (verificación de firma) y CVE-2026-86060 (tratamiento de argumentos), ambos con puntuación 9.2. Los cuatro restantes cubren una prueba de ancho de banda sin autenticación que filtra memoria, la validación de certificados X.509, la ejecución de comandos SSH sin autenticación y un puntero sin inicializar en la autorización de archivos de WebFig.

Cómo saber si ya se llevaron su router

CERT Polska publicó indicadores concretos, y todos se comprueban en el propio router.

  • Entradas del registro: líneas login failure for user -2 from <ip> via ssh, o una sesión correcta mostrada como ssh:-2@<ip>.
  • Una cuenta nueva: un usuario con privilegios llamado ops que nadie de su equipo creó.
  • Cambios de configuración: nuevas claves SSH, scripts, planificadores, servicios, reglas de cortafuegos, proxis, túneles o captura de paquetes activada en /system history.
  • Direcciones conocidas: conexiones desde 82.192.72.4 o 103.102.31.18.
Matiz importante: un registro limpio no prueba que el router esté limpio. CERT Polska advierte de que las entradas pueden haber rotado o haber sido borradas por el atacante, así que un equipo que estuvo expuesto conviene darlo por comprometido hasta revisar la configuración.

Si aparecen las señales, primero se saca el equipo de la red y se guardan los registros, y solo después se repara. Un restablecimiento de fábrica elimina la cuenta del atacante, pero también las pruebas, y cualquier contraseña o clave que estuviera en ese router debe darse por conocida por un tercero.

Lo primero que se hace suele ser cambiar la contraseña de administrador, y por sí sola no arregla nada. La cuenta creada por otro sigue ahí, la clave SSH añadida a un usuario existente sigue ahí, y con ellas los scripts, planificadores, reglas de cortafuegos y túneles escritos en la configuración mientras el atacante tuvo permisos de administrador. Por eso la recomendación es revisar la configuración entera o rehacerla desde una copia anterior a la exposición.

En una oficina y en casa el riesgo no es el mismo. Un operador o una empresa suele tener la administración en una interfaz aparte y una cuenta nueva salta en la monitorización, así que el peligro está sobre todo en el tiempo hasta la siguiente ventana de mantenimiento. En un router doméstico o de una oficina pequeña, el SSH se abre más a menudo a mano para el acceso remoto, no hay monitorización detrás y nadie lee el registro hasta que algo se rompe.

Qué versiones de RouterOS están corregidas

RamaVersión corregida
Stable7.24.2
Long-term (7.x)7.23.4
Long-term (6.x)6.49.21
Beta7.25beta3

Si actualizar ahora mismo no es posible, la medida intermedia es dejar de responder a desconocidos: desactivar SSH y WebFig o limitarlos a una dirección de administración, y comprobar que el router no los publica a todo internet. Los modelos domésticos bloquean de fábrica los puertos de administración desde el lado WAN, así que los equipos en riesgo son sobre todo aquellos en los que alguien abrió el puerto a propósito, casi siempre para llegar al router desde fuera.

Qué significa para un VPN casero

MikroTik no es solo una marca de oficina. Los hEX y hAP baratos son una forma habitual de montar un punto VPN propio en casa, con WireGuard, IPsec o L2TP levantados en el propio router, y el acceso remoto por SSH es justo el motivo por el que el puerto acaba abierto. Cuando el router es el servidor VPN, quien controla el router controla el túnel: ve lo que sale de él, puede añadir sus propios pares y observar el tráfico de todos los dispositivos que hay detrás. Una aplicación VPN comercial en el portátil sigue cifrando el tráfico de ese portátil hacia el proveedor, pero no limpia un router que ya tiene la cuenta de otra persona.

¿Me protege un VPN de esto?
Del fallo en sí, no. El ataque va contra el router, no contra su conexión. Si su VPN está montado en ese mismo MikroTik, el túnel queda comprometido junto con el equipo.
Mi SSH no es accesible desde internet. ¿Estoy a salvo?
De esta oleada sí: los ataques observados necesitan que el servicio SSH responda desde una red pública. Actualice igualmente, porque las mismas versiones cierran otros cuatro fallos, entre ellos los de WebFig y la prueba de ancho de banda.
¿Qué versiones de RouterOS tienen este fallo de SSH?
Todas las ramas anteriores a las versiones corregidas. Los parches son 7.24.2 en Stable, 7.23.4 y 6.49.21 en Long-term y 7.25beta3 en Beta; todo lo anterior responde a la cadena.
¿Basta con actualizar el firmware tras un compromiso?
No. La actualización cierra la puerta, pero deja dentro todo lo que se configuró: cuentas, claves, scripts, planificadores y reglas de cortafuegos. Un router comprometido necesita una configuración auditada o rehecha, y hay que cambiar todas las credenciales que guardaba.

mikrotikrouterosciberseguridadseguridadinternet securityvpn

Lee también