CVE-2026-67277: fuga de memoria del kernel y DoS no autenticado en MikroTik RouterOS
CVE-2026-67277: fuga de memoria del kernel y denegación de servicio en el servicio btest de MikroTik RouterOS
El equipo CERT Polska coordinó la divulgación de un conjunto de seis vulnerabilidades en MikroTik RouterOS, entre ellas CVE-2026-67277, una falla de autenticación ausente para una función crítica (CWE-306) en el servicio de prueba de ancho de banda (bandwidth-test / btest). El 10 de septiembre de 2026 la agencia estadounidense CISA la incorporó a su catálogo de vulnerabilidades explotadas activamente (KEV), confirmando que ya se observa explotación en el mundo real. Este análisis está dirigido a administradores de red y equipos de seguridad que operan infraestructura basada en RouterOS.
Análisis Técnico
La vulnerabilidad reside en la máquina de estados del servicio btest. RouterOS acepta una conexión "related" de btest antes de que la sesión primaria correspondiente haya completado la autenticación. Un cliente no autenticado puede aprovechar ese estado inconsistente para iniciar una prueba UDP sobre IPv4.
Vector de Ataque
El problema encadena tres defectos que se refuerzan entre sí:
- Acceso a un estado privilegiado sin autenticación: el servicio permite alcanzar, sin credenciales, una fase que sólo debería ser accesible tras iniciar sesión.
- Divulgación de datos no inicializados: con el parámetro
random-data=false, el emisor transmite una cola sin inicializar de un búfer de paquetes del kernel, filtrando memoria que puede contener información sensible. - Desbordamiento de entero (integer underflow): un intervalo de tamaño de paquete no verificado e invertido provoca un underflow de entero sin signo, generando una salida fragmentada anómalamente grande que puede reiniciar el kernel de RouterOS.
La combinación produce dos impactos directos: fuga de memoria del kernel (kernel memory disclosure) y denegación de servicio remota mediante el reinicio del dispositivo. El vector es de red y no requiere autenticación previa.
Impacto Operacional y de Seguridad
Según CERT Polska, esta falla forma parte de una cadena más amplia bautizada "MikroTrick". Combinada con vulnerabilidades de autenticación SSH (CVE-2026-67276 y CVE-2026-86060, ambas CVSS 9.2), permite la toma de control total del dispositivo sin autenticación cuando el servicio SSH está expuesto a Internet. A CVE-2026-67277 se le asignó un CVSS de 8.8 (severidad alta).
- Explotación activa confirmada: CERT Polska observó ataques reales desde, al menos, el 2 de septiembre de 2026, originados en las direcciones IP
82.192.72.4y103.102.31.18. - Indicadores de compromiso (IoC): presencia de un usuario altamente privilegiado llamado
ops, y entradas de log del tipologin failure for user -2 from <ip> via sshyuser <name> added by ssh:-2@<ip>. - Exposición: los routers MikroTik son omnipresentes en ISPs, pymes y hogares; un dispositivo expuesto comprometido puede servir de pivote hacia la red interna.
Productos Afectados
Están afectadas las siguientes ramas de MikroTik RouterOS (fuente: CERT.PL vía NVD):
- RouterOS
6.0.0hasta versiones anteriores a6.49.21(Long-term) - RouterOS
7.0.0hasta versiones anteriores a7.23.4(Long-term) - RouterOS
7.24hasta versiones anteriores a7.24.2(Stable)
Recomendaciones y Mitigación
Acciones Inmediatas Recomendadas
- Actualizar RouterOS de inmediato a una versión corregida:
6.49.21,7.23.4,7.24.2o7.25beta3. - Restringir servicios expuestos: deshabilitar o limitar a redes de gestión de confianza el acceso a
SSH,WWW/WWW-SSLy el servidor bandwidth-test. - No iniciar conexiones TLS ni usar los clientes SSH integrados (
/system ssh,/system ssh-exec) desde dispositivos sin parchear, especialmente hacia hosts o redes no confiables. - Revisar el estado "Flagged": tras actualizar, RouterOS marca configuraciones sospechosas y escribe un mensaje crítico en el
Log. Verificar con/system/device-mode/print. La ausencia del marcador NO descarta un compromiso previo. - Auditar la configuración: buscar usuarios desconocidos (especialmente
ops), scripts, tareas del scheduler, proxies y túneles no reconocidos. - Ante compromiso: aislar el dispositivo, asegurar logs y configuración antes de resetear a fábrica, reconfigurar desde una base de confianza y rotar todas las contraseñas, claves y secretos.
Para agencias federales estadounidenses (FCEB), CISA fija como fecha límite de remediación el 13 de septiembre de 2026, conforme a la directiva BOD 26-04. Aunque no sea de cumplimiento obligatorio fuera de EE. UU., el plazo refleja la urgencia recomendada para cualquier organización.