MikroTik ha lanzado actualizaciones de seguridad de emergencia para RouterOS después de que los investigadores confirmaron que los atacantes están explotando activamente una vulnerabilidad grave de omisión de autenticación SSH contra routers expuestos a internet. Identificada como CVE-2026-67276 y calificada con 9.2 en la escala CVSS, la falla permite a un atacante autenticarse como un usuario existente de RouterOS sin poseer la clave privada RSA legítima de dicho usuario.
La vulnerabilidad se vuelve considerablemente más peligrosa cuando se combina con CVE-2026-86060, una debilidad separada de elevación de privilegios SSH. CERT Polska ha llamado a la cadena de ataque de dos etapas MikroTrick y ha confirmado que los atacantes la están usando para obtener control administrativo completo de dispositivos RouterOS cuyo servicio SSH es accesible desde redes públicas.
La evidencia indica que la explotación comenzó tan pronto como el 2 de septiembre de 2026, un día antes de que MikroTik lanzara públicamente versiones parcheadas de RouterOS el 3 de septiembre. Los ataques exitosos han creado cuentas altamente privilegiadas, modificado la configuración del dispositivo y establecido accesos que pueden persistir hasta que los administradores investiguen activamente y reconstruyan los sistemas comprometidos.
El grupo más amplio de fallas MikroTrick divulgadas por CERT Polska incluye seis vulnerabilidades de RouterOS que afectan la funcionalidad del servidor y cliente SSH, el servicio de prueba de ancho de banda, la validación de certificados X.509 y la interfaz de gestión WebFig. Sin embargo, CVE-2026-67276 y CVE-2026-86060 forman la combinación actualmente confirmada en ataques de toma de control completo de dispositivos.
Análisis de CVE-2026-67276
La vulnerabilidad se origina en la forma en que RouterOS valida las claves públicas RSA durante la autenticación SSH. RouterOS no comparó la clave pública completa asociada con un usuario autorizado. En su lugar, solo una parte de la clave RSA fue suficientemente validada, permitiendo que una clave alternativa especialmente construida fuera aceptada en condiciones donde debería haber sido rechazada.
Los detalles más importantes de CVE-2026-67276 son que un atacante necesita conocer un nombre de usuario de RouterOS válido y el módulo público asociado a la clave RSA SSH autorizada de ese usuario. El atacante puede entonces construir otra clave que pase el proceso de validación vulnerable y autenticarse sin poseer la clave privada correspondiente.
La explotación exitosa de esta falla por sí sola le da al atacante los mismos permisos de RouterOS asignados a la cuenta suplantada. Si el usuario objetivo ya tiene derechos administrativos, eso puede proporcionar directamente un control significativo sobre el dispositivo. Cuando los permisos del usuario son más limitados, los atacantes pueden combinar la falla con CVE-2026-86060 para escalar aún más.
CVE-2026-86060 surge de un manejo indebido de nombres de usuario SSH especialmente creados que comienzan con un carácter prohibido. La falla permite la manipulación de la máscara de políticas de RouterOS asociada a la sesión SSH, habilitando la escalación de privilegios a derechos administrativos completos. CERT Polska confirma que explotar ambas debilidades juntas permite la toma de control no autenticada de un dispositivo RouterOS cuando el SSH está expuesto.
Esta cadena es especialmente importante porque elimina el requisito habitual de robar una contraseña de administrador válida o clave SSH privada. Un actor externo capaz de alcanzar el servicio SSH puede pasar de intentos de autenticación creados a una sesión privilegiada de RouterOS y luego realizar operaciones administrativas.
Los intentos de explotar MikroTik RouterOS en ataques observados se han centrado en dispositivos que exponen SSH directamente a internet. MikroTik señala que las configuraciones domésticas predeterminadas generalmente no están expuestas de inmediato, pero los administradores que han habilitado SSH público o cambiado las reglas del firewall pueden enfrentar un riesgo sustancialmente mayor.
CVE-2026-67276 afecta los siguientes rangos de lanzamiento de RouterOS:
- RouterOS 7.24 hasta versiones anteriores a 7.24.2
- RouterOS 7.0.0 hasta versiones anteriores a 7.23.4
- RouterOS 6.0.0 hasta versiones anteriores a 6.49.21
CERT Polska categorizó la vulnerabilidad como CWE-347: Verificación incorrecta de firma criptográfica. Los seis problemas de seguridad de RouterOS divulgados en la misma investigación comparten los mismos amplios rangos de liberación afectados.
La vulnerabilidad fue descubierta por CERT Polska como parte de una investigación de seguridad realizada en coordinación con MikroTik. Los investigadores utilizaron un entorno de laboratorio basado en agentes respaldado por modelos de IA para analizar componentes de RouterOS, comparar versiones de software, modelar estados de protocolo y validar hipótesis contra sistemas de prueba reales. Cada hallazgo fue posteriormente confirmado manualmente y a través de pruebas repetidas antes de su divulgación.
La fecha exacta de descubrimiento privado no ha sido publicada. MikroTik lanzó las correcciones de seguridad el 3 de septiembre de 2026, mientras que CERT Polska publicó información técnica y los CVE asignados el 5 de septiembre. La evidencia del mundo real indica que los atacantes ya estaban explotando la cadena el 2 de septiembre, dándole características de día cero a la campaña.
Los investigadores han confirmado ataques exitosos originados desde 82.192.72[.]4, con intentos de explotación también asociados a 103.102.31[.]18. Los compromisos observados crearon un usuario de RouterOS altamente privilegiado llamado ops.
Security Affairs también informó sobre una infraestructura en 82.192.72[.]4 que alberga un binario MIPS BusyBox y archivos nombrados ftpsrv.py, launch.sh y serve.py. La evidencia disponible aún no ha vinculado la actividad a un grupo de amenazas nombrado ni establecido si los routers comprometidos se están ensamblando en una botnet, red proxy, infraestructura de espionaje u otra operación.
La cadena de ataque observada deja artefactos particularmente útiles en los registros y la historia de configuración de RouterOS. Los intentos de explotación fallidos pueden generar entradas que se asemejan a:
fallo de inicio de sesión para el usuario -2 desde <ip> vía ssh
La actividad exitosa puede aparecer posteriormente como:
usuario <nombre> añadido por ssh:-2@<ip>
La cadena -2 es especialmente sospechosa porque no es un nombre de usuario normal de RouterOS y se ha asociado con la explotación de la etapa de manipulación de privilegios.
Ahora ha aparecido un PoC público de CVE-2026-67276 para pruebas controladas de laboratorio sobre la debilidad de autenticación SSH. Su disponibilidad reduce aún más la barrera para la reproducción independiente de la falla, reforzando la necesidad de parchear antes de que el escaneo y la explotación se vuelvan más generalizados.
Los IOCs útiles de CVE-2026-67276 actualmente incluyen las dos direcciones IP de origen observadas, el nombre de usuario SSH anormal -2, la cuenta ops y los cambios de configuración atribuidos a ssh:-2@<IP>. Security Affairs además publicó hashes de varios archivos recuperados de la infraestructura atacante asociada.
Mitigación de CVE-2026-67276
MikroTik y CERT Polska recomiendan actualizar RouterOS de inmediato. Las correcciones están disponibles en:
- RouterOS 7.25 beta 3 o posterior
- RouterOS 7.24.2 o posterior
- RouterOS 7.23.4 o posterior
- RouterOS 6.49.21 o posterior
MikroTik lanzó posteriormente RouterOS 7.23.5 después de que se descubrió una regresión de DHCP IPv6 en 7.23.4. Por lo tanto, las organizaciones que utilizan la rama de soporte a largo plazo 7.23 deberían usar la última versión de mantenimiento disponible en lugar de detenerse intencionalmente en 7.23.4.
Luego de la actualización, RouterOS realiza una verificación de inicio para indicadores seleccionados de cambios no autorizados en la configuración. Si se identifican modificaciones sospechosas, el dispositivo recibe un estado Marcado , las entradas de configuración relevantes pueden ser deshabilitadas, y una advertencia crítica se escribe en el registro del sistema.
Los administradores pueden inspeccionar este estado con:
/sistema/modo-device/imprimir
Un resultado Marcado debe tratarse como evidencia de que el dispositivo puede haber sido comprometido. Sin embargo, tanto MikroTik como CERT Polska enfatizan que la ausencia del marcador Marcado no prueba que un router esté limpio, ya que el mecanismo solo detecta artefactos seleccionados conocidos.
La detección de CVE-2026-67276 debería, por lo tanto, combinar la verificación de parches con la revisión de registros, inspección de configuración y análisis de cuentas creadas recientemente y cambios administrativos.
To Para detectar la explotación de CVE-2026-67276 o actividad relacionada con MikroTrick, los defensores deben buscar: fallo de inicio de sesión para el usuario -2 … vía ssh
- Acciones administrativas atribuidas a ssh:-2@<IP>
- Una cuenta privilegiada inesperada llamada ops
- Conexiones que involucran 82.192.72[.]4
- Conexiones que involucran 103.102.31[.]18
- Claves públicas SSH recién añadidas o modificadas
- Usuarios desconocidos o permisos de usuario cambiados
- Scripts inesperados de RouterOS
- Tareas programadas sospechosas
- Proxies o túneles habilitados recientemente
- Modificaciones inexplicadas de firewall o NAT
- Configuración de sniffing de paquetes o reenvío de tráfico que los administradores no crearon
- Otros cambios inesperados en la configuración tras actividad SSH
- Si los administradores no pueden parchear de inmediato, CERT Polska recomienda deshabilitar los servicios expuestos externamente o restringirlos exclusivamente a redes de gestión de confianza. Esto se aplica particularmente a
If administrators cannot patch immediately, CERT Polska recommends disabling externally exposed services or restricting them exclusively to trusted management networks. This applies particularly to SSH, WWW/WWW-SSL y el servidor de prueba de ancho de banda.
Los dispositivos sin parchar también deben evitar iniciar conexiones SSH o TLS hacia sistemas no confiables. CERT Polska recomienda específicamente evitar los clientes /system ssh y /system ssh-exec integrados de RouterOS hasta que se instalen las actualizaciones, ya que otras vulnerabilidades divulgadas en la misma investigación afectan la confianza y el manejo de protocolos del lado del cliente en RouterOS.
Estas medidas reducen la exposición pero no reemplazan la actualización del proveedor.
Si los registros, el estado Marcado, una cuenta ops desconocida u otra evidencia de configuración sugieren compromiso, los administradores deben tratar el router como completamente controlado por un atacante. El dispositivo afectado debe aislarse y los registros relevantes y la evidencia de configuración deben preservarse antes de aplicar medidas correctivas.
CERT Polska recomienda luego restaurar el dispositivo a los ajustes de fábrica y reconstruir la configuración a partir de una fuente confiable y verificada. Los administradores no deben simplemente restaurar una copia de seguridad completa creada a partir de un router potencialmente comprometido porque los usuarios maliciosos, scripts, claves SSH, entradas del programador, proxies o túneles podrían ser reintroducidos.
Todas las contraseñas, claves SSH, credenciales de API, secretos VPN y otros materiales de autenticación expuestos o almacenados en un dispositivo comprometido también deben ser rotados.
La prioridad de mitigación de CVE-2026-67276 es particularmente alta para routers que expusieron SSH al internet público antes del 3 de septiembre. Debido a que los ataques activos comenzaron antes de que la actualización de seguridad estuviera disponible públicamente, parchar esos sistemas debe ir acompañado de una investigación retrospectiva en lugar de tratarse únicamente como mantenimiento preventivo.
FAQ
¿Qué es CVE-2026-67276 y cómo funciona?
CVE-2026-67276 es una vulnerabilidad de alto riesgo de omisión de autenticación de clave pública SSH en MikroTik RouterOS. RouterOS no comparó completamente una clave pública RSA autorizada durante la autenticación. Un atacante que conozca un nombre de usuario válido y el módulo público de su clave autorizada puede crear otra clave que RouterOS acepte incorrectamente, permitiendo el inicio de sesión SSH sin poseer la clave privada legítima. Los permisos resultantes son los mismos que los del usuario objetivo.
¿Cuándo se descubrió por primera vez CVE-2026-67276?
La fecha exacta de descubrimiento privado no ha sido divulgada. CERT Polska descubrió el problema durante su investigación de seguridad en RouterOS y coordinó la remediación con MikroTik. MikroTik publicó versiones parcheadas el 3 de septiembre de 2026, mientras que CERT Polska divulgó públicamente la vulnerabilidad el 5 de septiembre. La evidencia muestra que la explotación ya ocurría al menos desde el 2 de septiembre.
¿Cuál es el impacto de CVE-2026-67276 en los sistemas?
La explotación exitosa permite a un atacante suplantar a un usuario SSH autorizado sin conocer la clave privada RSA del usuario. El atacante hereda los privilegios de esa cuenta. Cuando se encadena con CVE-2026-86060, el ataque puede proporcionar acceso administrativo completo a RouterOS sin autenticación previa, permitiendo modificar usuarios, claves SSH, reglas de firewall, scripts, proxies, túneles y otra configuración del dispositivo.
¿Puede CVE-2026-67276 aún afectarme en 2026?
Sí. Las instalaciones de RouterOS siguen siendo vulnerables si ejecutan versiones afectadas y no han recibido las actualizaciones de seguridad de septiembre. Los dispositivos con SSH accesible desde internet pública enfrentan el mayor riesgo inmediato porque CERT Polska ha confirmado la explotación activa de la cadena MikroTrick precisamente contra este tipo de exposición.
¿Cómo puedo protegerme de CVE-2026-67276?
Actualice de inmediato a RouterOS 7.24.2, la última versión a largo plazo 7.23, 6.49.21, 7.25 beta 3 o una nueva versión corregida adecuada para su implementación. Restrinja SSH y otros servicios administrativos a redes de confianza, inspeccione el estado Marcado y los registros, busque usuarios desconocidos y cambios de configuración, y restablezca y reconstruya de fábrica cualquier dispositivo que muestre evidencia de compromiso.