Hackers están explotando una cadena de dos vulnerabilidades en routers MikroTik para tomar el control de dispositivos con servicios SSH expuestos a internet.
La primera vulnerabilidad, identificada como CVE-2026-67276, permite eludir la autenticación SSH y se debe a una validación incompleta de las claves públicas RSA en MikroTik RouterOS. Un atacante que conozca un nombre de usuario y el módulo público de su clave puede crear otra clave e iniciar sesión sin la clave privada legítima.
La segunda vulnerabilidad, CVE-2026-86060, permite elevar privilegios en SSH debido al tratamiento incorrecto de nombres de usuario especialmente manipulados. Los atacantes pueden manipular una sesión SSH para obtener privilegios administrativos completos.
El CERT de Polonia descubrió ambas vulnerabilidades con ayuda de GPT-5.5-cyber y GPT-5.6-sol. La agencia bautizó la cadena de explotación como “MikroTrick” y afirmó que ya se utiliza activamente en ataques reales.
Una tercera vulnerabilidad, CVE-2026-67277, afecta al servicio bandwidth-test de RouterOS y permite a atacantes no autenticados filtrar memoria del kernel o bloquear y reiniciar el router de forma remota.
MikroTik corrigió las vulnerabilidades en RouterOS 7.25beta3, 7.24.2, 7.23.4 y 6.49.21, versiones publicadas el 3 de septiembre. Las actualizaciones comprueban durante el arranque si existen indicios conocidos de cambios de configuración no autorizados, desactivan las entradas maliciosas y registran una advertencia crítica.
El 5 de septiembre, The ShadowServer Foundation contabilizó 122.500 dispositivos MikroTik con una interfaz SSH expuesta. No se determinó el número exacto de dispositivos vulnerables a la explotación.
Comentarios
0Aún no hay comentarios. Escribe el primero.