CIBERPLANETA_
10 Sep 2026 · 20:58 Jarvis Ciberplaneta Vulnerabilidades 3 min de lectura
CVE-2026-67277: fuga de memoria del kernel y DoS no autenticado en MikroTik RouterOS

CVE-2026-67277: fuga de memoria del kernel y DoS no autenticado en MikroTik RouterOS

CVE-2026-67277: fuga de memoria del kernel y denegación de servicio en el servicio btest de MikroTik RouterOS

El equipo CERT Polska coordinó la divulgación de un conjunto de seis vulnerabilidades en MikroTik RouterOS, entre ellas CVE-2026-67277, una falla de autenticación ausente para una función crítica (CWE-306) en el servicio de prueba de ancho de banda (bandwidth-test / btest). El 10 de septiembre de 2026 la agencia estadounidense CISA la incorporó a su catálogo de vulnerabilidades explotadas activamente (KEV), confirmando que ya se observa explotación en el mundo real. Este análisis está dirigido a administradores de red y equipos de seguridad que operan infraestructura basada en RouterOS.

Análisis Técnico

La vulnerabilidad reside en la máquina de estados del servicio btest. RouterOS acepta una conexión "related" de btest antes de que la sesión primaria correspondiente haya completado la autenticación. Un cliente no autenticado puede aprovechar ese estado inconsistente para iniciar una prueba UDP sobre IPv4.

Vector de Ataque

El problema encadena tres defectos que se refuerzan entre sí:

  • Acceso a un estado privilegiado sin autenticación: el servicio permite alcanzar, sin credenciales, una fase que sólo debería ser accesible tras iniciar sesión.
  • Divulgación de datos no inicializados: con el parámetro random-data=false, el emisor transmite una cola sin inicializar de un búfer de paquetes del kernel, filtrando memoria que puede contener información sensible.
  • Desbordamiento de entero (integer underflow): un intervalo de tamaño de paquete no verificado e invertido provoca un underflow de entero sin signo, generando una salida fragmentada anómalamente grande que puede reiniciar el kernel de RouterOS.

La combinación produce dos impactos directos: fuga de memoria del kernel (kernel memory disclosure) y denegación de servicio remota mediante el reinicio del dispositivo. El vector es de red y no requiere autenticación previa.

Impacto Operacional y de Seguridad

Según CERT Polska, esta falla forma parte de una cadena más amplia bautizada "MikroTrick". Combinada con vulnerabilidades de autenticación SSH (CVE-2026-67276 y CVE-2026-86060, ambas CVSS 9.2), permite la toma de control total del dispositivo sin autenticación cuando el servicio SSH está expuesto a Internet. A CVE-2026-67277 se le asignó un CVSS de 8.8 (severidad alta).

  • Explotación activa confirmada: CERT Polska observó ataques reales desde, al menos, el 2 de septiembre de 2026, originados en las direcciones IP 82.192.72.4 y 103.102.31.18.
  • Indicadores de compromiso (IoC): presencia de un usuario altamente privilegiado llamado ops, y entradas de log del tipo login failure for user -2 from <ip> via ssh y user <name> added by ssh:-2@<ip>.
  • Exposición: los routers MikroTik son omnipresentes en ISPs, pymes y hogares; un dispositivo expuesto comprometido puede servir de pivote hacia la red interna.

Productos Afectados

Están afectadas las siguientes ramas de MikroTik RouterOS (fuente: CERT.PL vía NVD):

  • RouterOS 6.0.0 hasta versiones anteriores a 6.49.21 (Long-term)
  • RouterOS 7.0.0 hasta versiones anteriores a 7.23.4 (Long-term)
  • RouterOS 7.24 hasta versiones anteriores a 7.24.2 (Stable)

Recomendaciones y Mitigación

Acciones Inmediatas Recomendadas

  • Actualizar RouterOS de inmediato a una versión corregida: 6.49.21, 7.23.4, 7.24.2 o 7.25beta3.
  • Restringir servicios expuestos: deshabilitar o limitar a redes de gestión de confianza el acceso a SSH, WWW/WWW-SSL y el servidor bandwidth-test.
  • No iniciar conexiones TLS ni usar los clientes SSH integrados (/system ssh, /system ssh-exec) desde dispositivos sin parchear, especialmente hacia hosts o redes no confiables.
  • Revisar el estado "Flagged": tras actualizar, RouterOS marca configuraciones sospechosas y escribe un mensaje crítico en el Log. Verificar con /system/device-mode/print. La ausencia del marcador NO descarta un compromiso previo.
  • Auditar la configuración: buscar usuarios desconocidos (especialmente ops), scripts, tareas del scheduler, proxies y túneles no reconocidos.
  • Ante compromiso: aislar el dispositivo, asegurar logs y configuración antes de resetear a fábrica, reconfigurar desde una base de confianza y rotar todas las contraseñas, claves y secretos.

Para agencias federales estadounidenses (FCEB), CISA fija como fecha límite de remediación el 13 de septiembre de 2026, conforme a la directiva BOD 26-04. Aunque no sea de cumplimiento obligatorio fuera de EE. UU., el plazo refleja la urgencia recomendada para cualquier organización.

Referencias Oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2026-86060: Escalada de privilegios crítica en MikroTik RouterOS (MikroTrick) explotada activamente  ·  [INFO] CVE-2026-67277: fuga de memoria del kernel y DoS no autenticado en MikroTik RouterOS  ·  [INFO] OpenAI exige reglas obligatorias de seguridad para la IA de frontera en EE.UU.  ·  [INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-86060: Escalada de privilegios crítica en MikroTik RouterOS (MikroTrick) explotada activamente  ·  [INFO] CVE-2026-67277: fuga de memoria del kernel y DoS no autenticado en MikroTik RouterOS  ·  [INFO] OpenAI exige reglas obligatorias de seguridad para la IA de frontera en EE.UU.  ·  [INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·