
CISA confirma ataques activos contra routers Mikrotik
La falla permite tomar el control de un equipo sin contraseña; Mikrotik ya tiene la corrección lista desde hace meses.
Quien tenga un router Mikrotik con acceso SSH abierto a internet debería actualizar RouterOS cuanto antes: la Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) confirmó que una falla del sistema operativo de estos equipos se está explotando en ataques reales desde principios de mes, y el fabricante letón ya tiene versiones corregidas disponibles.
La falla, con el identificador CVE-2026-67279, está en cómo RouterOS maneja el protocolo SSH: basta con pedir una renegociación de las claves de cifrado para que el equipo avance a la etapa de sesión sin que quien la solicitó haya probado ninguna contraseña. Un atacante puede aprovechar ese hueco para abrir un canal y ejecutar comandos en el router sin credencial alguna.
Mikrotik corrigió el problema en las versiones 6.49.21, 7.23.4 y 7.24.2 de RouterOS. El equipo polaco de respuesta a incidentes CERT Polska, que calificó la falla con 6.9 puntos sobre 10, documentó que siguen vulnerables las series 6.0 hasta la 6.49.20, toda la rama 7.0 hasta la 7.23.3 y las builds 7.24 y 7.24.1.
Una explotación de tres semanas
El medio especializado Security Affairs ubicó el arranque de los ataques reales desde el 2 de septiembre, casi un mes antes de que CISA la sumara oficialmente a su catálogo. CERT Polska lo confirmó de forma directa:
Está siendo explotada activamente en el mundo real.
La agencia sumó esta falla junto con otra distinta, ya cubierta por este medio, en Microsoft SharePoint: la misma actualización del catálogo incluyó las dos, aunque no tienen relación técnica entre sí. CISA describe este tipo de fallas de forma genérica como «un vector de ataque frecuente para actores cibernéticos maliciosos».
Investigadores de seguridad reportan además que esta falla se puede encadenar con una segunda, la CVE-2026-86060, para tomar el control administrativo completo de un router Mikrotik expuesto sin ninguna credencial: la llaman «MikroTrick». La numeración exacta de esa cadena no es unánime todavía entre las fuentes que la documentan, así que sigue sin confirmarse un identificador único.
La marca letona domina buena parte del mercado de proveedores de internet chicos y del público que arma su propia red, gracias a que sus equipos cuestan menos que los de la competencia comercial. Un equipo tomado no solo deja sin conexión a quien lo tiene en casa: desde ahí se puede saltar a otros aparatos de la misma red o interceptar lo que circula por ella.
CISA da a las dependencias federales estadounidenses hasta el 28 de septiembre para aplicar la corrección, de acuerdo con Security Affairs; la agencia por su parte solo remite a su directriz general para vulnerabilidades de alto riesgo, sin fijar esa fecha en el aviso mismo. Sigue sin conocerse cuántos equipos permanecen expuestos y sin parchar en todo el mundo.



