CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 10 Sep 2026 20:59

Alerta de Seguridad: MikroTik RouterOS - Escalada de privilegios crítica (CVE-2026-86060 / MikroTrick)

Alerta de Seguridad: MikroTik RouterOS - Escalada de privilegios crítica (CVE-2026-86060 / MikroTrick)

CVE-2026-86060 (CVSS 9.2): fallo en el login SSH de MikroTik RouterOS permite escalar a privilegios de administrador. Explotado activamente (cadena MikroTrick). CISA KEV, límite FCEB 13-09-2026.

CVE-2026-86060 (CVSS 4.0: 9.2 — Crítica) es una vulnerabilidad de escalada de privilegios en MikroTik RouterOS, incluida en el catálogo CISA KEV por explotación activa confirmada. El fallo (CWE-88, inyección de argumentos) se debe a la neutralización incorrecta de delimitadores de argumentos: RouterOS no maneja adecuadamente los nombres de usuario que comienzan por un carácter prohibido en el mecanismo de inicio de sesión SSH, lo que permite alterar la máscara de política de confianza y obtener una sesión con privilegios administrativos completos.

La explotación requiere únicamente una sesión SSH sin autenticar que alcance el asistente de login de RouterOS. Encadenada con CVE-2026-67276 (elusión de autenticación SSH), forma la cadena «MikroTrick» descubierta por CERT.PL, que permite el control total del dispositivo sin autenticación. Se han observado ataques reales desde el 2 de septiembre de 2026 contra routers con SSH expuesto a Internet.

Indicadores de compromiso (IoC): entradas en el log del tipo login failure for user -2 from <ip> via ssh y user <name> added by ssh:-2@<ip>; presencia de un usuario privilegiado llamado ops; IP atacantes 82.192.72.4 y 103.102.31.18. La ausencia de estos rastros no descarta el compromiso.

Red / no autenticado (AV:N, PR:N, UI:N). Escalada de privilegios (LPE) vía sesión SSH sin autenticar mediante nombre de usuario manipulado (CWE-88, inyección de argumentos). Encadenable con CVE-2026-67276 para control total remoto sin autenticación (MikroTrick).

  • MikroTik RouterOS: 7.24 < 7.24.2; 7.0.0 < 7.23.4; 6.0.0 < 6.49.21. Corregido en 7.25 beta 3, 7.24.2, 7.23.4 y 6.49.21.
CVEs (1)
CVE-2026-86060

Actualizar RouterOS de inmediato a una versión con la corrección: 7.24.2 (estable), 7.23.4 (long-term) o 6.49.21 (long-term); también corregido en 7.25 beta 3. Según CERT.PL, los parches previenen los ataques observados.

  • Restringir SSH: no exponer el puerto SSH a redes no confiables. Limitar el acceso a IP de gestión de confianza o usar una VPN robusta (WireGuard) sin publicar puertos de administración.
  • Revisar tras actualizar: inspeccionar usuarios, scripts, tareas del scheduler, proxies y túneles desconocidos. Comprobar el marcador «Flagged» con /system/device-mode/print y revisar el log en busca de mensajes críticos de compromiso.
  • Mitigación temporal (no sustituye al parche): deshabilitar o filtrar SSH, WWW/WWW-SSL y el servidor bandwidth-test; evitar clientes SSH internos (/system ssh, /system ssh-exec) y conexiones TLS hacia hosts no confiables.
  • Si hay indicios de compromiso: aislar el equipo, preservar logs y configuración, restaurar a fábrica, reconfigurar desde una base verificada y rotar todas las contraseñas, claves y secretos. No restaurar respaldos de un dispositivo potencialmente comprometido.

Organismos FCEB (EE. UU.): cumplir la mitigación antes del 13 de septiembre de 2026 conforme a la BOD 26-04 de CISA.

[INFO] CVE-2026-86060: Escalada de privilegios crítica en MikroTik RouterOS (MikroTrick) explotada activamente  ·  [INFO] CVE-2026-67277: fuga de memoria del kernel y DoS no autenticado en MikroTik RouterOS  ·  [INFO] OpenAI exige reglas obligatorias de seguridad para la IA de frontera en EE.UU.  ·  [INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-86060: Escalada de privilegios crítica en MikroTik RouterOS (MikroTrick) explotada activamente  ·  [INFO] CVE-2026-67277: fuga de memoria del kernel y DoS no autenticado en MikroTik RouterOS  ·  [INFO] OpenAI exige reglas obligatorias de seguridad para la IA de frontera en EE.UU.  ·  [INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·