CVE-2026-86060 (CVSS 4.0: 9.2 — Crítica) es una vulnerabilidad de escalada de privilegios en MikroTik RouterOS, incluida en el catálogo CISA KEV por explotación activa confirmada. El fallo (CWE-88, inyección de argumentos) se debe a la neutralización incorrecta de delimitadores de argumentos: RouterOS no maneja adecuadamente los nombres de usuario que comienzan por un carácter prohibido en el mecanismo de inicio de sesión SSH, lo que permite alterar la máscara de política de confianza y obtener una sesión con privilegios administrativos completos.
La explotación requiere únicamente una sesión SSH sin autenticar que alcance el asistente de login de RouterOS. Encadenada con CVE-2026-67276 (elusión de autenticación SSH), forma la cadena «MikroTrick» descubierta por CERT.PL, que permite el control total del dispositivo sin autenticación. Se han observado ataques reales desde el 2 de septiembre de 2026 contra routers con SSH expuesto a Internet.
Indicadores de compromiso (IoC): entradas en el log del tipo login failure for user -2 from <ip> via ssh y user <name> added by ssh:-2@<ip>; presencia de un usuario privilegiado llamado ops; IP atacantes 82.192.72.4 y 103.102.31.18. La ausencia de estos rastros no descarta el compromiso.