Vulnerabilidades en MikroTik RouterOS
Recientemente, CERT Polska ha emitido una advertencia respecto a una serie de vulnerabilidades críticas en MikroTik RouterOS, que están siendo activamente explotadas por atacantes para hacerse con el control de routers accesibles desde Internet. Aunque el aviso proviene del equipo nacional de respuesta a ciberincidentes de Polonia, los routers de MikroTik se distribuyen a nivel mundial, incluyendo Estados Unidos, lo que significa que los usuarios de diversas partes del mundo pueden estar en riesgo.
La cadena de vulnerabilidades MikroTrick
Los atacantes están aprovechando dos vulnerabilidades, conocidas en conjunto como MikroTrick, que permiten acceder a dispositivos afectados y tomar el control total de ellos. Una de las consecuencias más graves de un router comprometido es que se encuentra en el perímetro de la red, lo que permite a un intruso modificar configuraciones críticas como los DNS, redirigir o capturar tráfico, establecer túneles de acceso remoto, alterar reglas de cortafuegos o usar el dispositivo como punto de apoyo para atacar otros dispositivos en la red.
De las seis vulnerabilidades divulgadas, dos son las que forman esta cadena de compromiso. La primera, identificada como CVE-2026-67276, es un fallo de bypass de autenticación SSH que afecta la gestión de claves públicas RSA. La segunda, CVE-2026-86060, es una vulnerabilidad de escalada de privilegios que se produce con un nombre de usuario especialmente diseñado en el proceso de inicio de sesión SSH. En términos simples, la primera falla permite que los atacantes accedan sin necesidad de una contraseña, mientras que la segunda les otorga privilegios de administrador.
Importancia de la actualización
CERT Polska ha emitido esta advertencia porque los paquetes de RouterOS ya han sido patcheados y su análisis comparativo ha permitido a la comunidad reconstruir algunas de las vulnerabilidades que corrigen. Por lo tanto, se recomienda a los propietarios de routers MikroTik que instalen la última actualización de seguridad de RouterOS a la mayor brevedad posible. Para ello, pueden utilizar el mecanismo de actualización del router o descargar el paquete directamente desde MikroTik. La opción de actualización debería estar disponible en la sección de Comprobar actualizaciones.
Además, es crucial eliminar el acceso público a los servicios de gestión del router. Se debe asegurar que SSH no esté accesible desde redes no confiables. Si la administración remota es necesaria, esta debe limitarse a direcciones IP conocidas. La gestión remota debe ser la excepción y no la norma.
Medidas de protección adicionales
MikroTrick pone de manifiesto que contar con una contraseña robusta no es suficiente para proteger un dispositivo de una vulnerabilidad de bypass de autenticación. En respuesta, MikroTik ha implementado un mecanismo de detección que escanea la configuración al inicio para identificar signos de cambios no autorizados. Si se detectan, RouterOS desactiva las entradas sospechosas y establece el estado del dispositivo como Flagged. Los administradores pueden verificar esto con el comando `/system/device-mode/print`.
Mientras el dispositivo esté marcado, RouterOS restringe varias funciones potencialmente abusivas. Sin embargo, MikroTik enfatiza que la configuración completa del router debe ser auditada antes de eliminar la marca.
Conclusión
Las vulnerabilidades en MikroTik son un recordatorio de la importancia de mantener los dispositivos actualizados y de no subestimar los riesgos asociados a la exposición de servicios de gestión. Para protegerse, es recomendable utilizar herramientas de seguridad como Malwarebytes que ayudan a mantener las amenazas alejadas de los dispositivos.