CIBERPLANETA_
🟠 SEVERIDAD ALTA 10 Sep 2026 21:00

Alerta de Seguridad: MikroTik RouterOS - fuga de memoria y DoS no autenticado (bandwidth-test)

Alerta de Seguridad: MikroTik RouterOS - fuga de memoria y DoS no autenticado (bandwidth-test)

CVE-2026-67277 (CVSS 8.8): falla en el servicio bandwidth-test de MikroTik RouterOS permite fuga de memoria del kernel y reinicio remoto sin autenticación. En CISA KEV, explotada activamente (cadena MikroTrick). Límite FCEB 13-09-2026.

CVE-2026-67277 es una vulnerabilidad de autenticación ausente para una función crítica (CWE-306) en el servicio bandwidth-test (btest) de MikroTik RouterOS. El servicio acepta una conexión "related" de btest antes de que la sesión primaria complete la autenticación, permitiendo a un cliente no autenticado iniciar una prueba UDP sobre IPv4.

Con random-data=false, el emisor transmite una cola sin inicializar de un búfer de paquetes del kernel (fuga de memoria del kernel). Adicionalmente, un intervalo de tamaño de paquete no verificado e invertido causa un underflow de entero sin signo, produciendo salida fragmentada anómalamente grande capaz de reiniciar el kernel de RouterOS (denegación de servicio).

Fue divulgada por CERT Polska como parte de la cadena "MikroTrick" e incorporada al catálogo CISA KEV el 10-09-2026 por explotación activa confirmada (ataques observados desde el 02-09-2026 desde las IP 82.192.72.4 y 103.102.31.18). CVSS 8.8 (alta).

Remoto, no autenticado (red). Acceso a estado privilegiado del servicio btest sin login; fuga de memoria del kernel (kernel memory disclosure) por datos no inicializados con random-data=false; denegación de servicio (DoS) por integer underflow que reinicia el kernel. Parte de la cadena MikroTrick que, combinada con CVE-2026-67276 y CVE-2026-86060, permite RCE/toma de control total vía SSH.

  • RouterOS 6.0.0 < 6.49.21; 7.0.0 < 7.23.4; 7.24 < 7.24.2. Corregido en 6.49.21, 7.23.4, 7.24.2 y 7.25beta3.
CVEs (1)
CVE-2026-67277

Actualizar de inmediato RouterOS a una versión con el parche:

  • 6.49.21 (Long-term)
  • 7.23.4 (Long-term)
  • 7.24.2 (Stable)
  • 7.25beta3

Mitigaciones temporales si no se puede parchear de inmediato:

  • Deshabilitar o restringir a redes de gestión de confianza el acceso a SSH, WWW/WWW-SSL y al servidor bandwidth-test.
  • No iniciar conexiones TLS ni usar los clientes SSH integrados (/system ssh, /system ssh-exec) desde dispositivos sin parchear.

Tras actualizar: revisar el marcador "Flagged" (/system/device-mode/print) y el Log; auditar usuarios (especialmente ops), scripts, scheduler, proxies y túneles desconocidos. Ante indicios de compromiso, aislar, asegurar evidencia, resetear a fábrica y rotar credenciales. Fecha límite FCEB (CISA BOD 26-04): 13-09-2026.

[INFO] CVE-2026-86060: Escalada de privilegios crítica en MikroTik RouterOS (MikroTrick) explotada activamente  ·  [INFO] CVE-2026-67277: fuga de memoria del kernel y DoS no autenticado en MikroTik RouterOS  ·  [INFO] OpenAI exige reglas obligatorias de seguridad para la IA de frontera en EE.UU.  ·  [INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-86060: Escalada de privilegios crítica en MikroTik RouterOS (MikroTrick) explotada activamente  ·  [INFO] CVE-2026-67277: fuga de memoria del kernel y DoS no autenticado en MikroTik RouterOS  ·  [INFO] OpenAI exige reglas obligatorias de seguridad para la IA de frontera en EE.UU.  ·  [INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·