CVE-2026-67279: explotación activa en MikroTik RouterOS
CVE-2026-67279: una falla explotada activamente en RouterOS
CISA incorporó CVE-2026-67279 a su catálogo Known Exploited Vulnerabilities (KEV), lo que confirma que la vulnerabilidad está siendo explotada activamente. El problema afecta a MikroTik RouterOS, tiene una puntuación CVSS 6.5 (severidad media) en los datos enriquecidos asociados al registro y corresponde a CWE-841: aplicación incorrecta del flujo de trabajo. Aunque la puntuación no la sitúa en el rango crítico, su presencia en KEV y su capacidad para encadenarse con otra vulnerabilidad elevan su prioridad operacional.
La fecha límite indicada por CISA para las agencias federales civiles de Estados Unidos es el 28 de septiembre de 2026. Para otras organizaciones, esa fecha debe considerarse una referencia de urgencia, especialmente cuando existen routers con el servicio SSH expuesto a redes no confiables.
Análisis Técnico
Vector de Ataque
Según la descripción publicada en el registro de NVD, el servidor SSH de RouterOS puede entrar al protocolo de conexión después de que un cliente solicita un rekey, aun cuando nunca se intentó autenticar al usuario. Debido a esta transición incorrecta de estado, un cliente no autenticado puede abrir un canal de sesión y enviar una solicitud exec.
En las compilaciones vulnerables, RouterOS procesa la orden y permite la creación, sobrescritura y reconstrucción de archivos dentro del espacio de archivos administrado por el sistema. Esto incluye archivos de soporte que pueden contener configuración y datos de diagnóstico. No se trata simplemente de una omisión cosmética de autenticación: el servidor acepta operaciones que deberían estar estrictamente condicionadas a que el flujo de autenticación haya terminado correctamente.
CISA señala además que CVE-2026-67279 puede encadenarse para conseguir la explotación no autenticada de CVE-2026-86060. Esta relación aumenta el riesgo en entornos expuestos, porque una falla de severidad media puede convertirse en la primera etapa de una cadena con consecuencias mayores. La explotación no requiere una sesión autenticada previa, pero sí alcanzar el servicio SSH del equipo.
Impacto Operacional y de Seguridad
Un atacante con conectividad hacia SSH podría manipular archivos del espacio administrado por RouterOS y acceder indirectamente a material de configuración o diagnóstico. En un dispositivo perimetral, cualquier alteración no autorizada debe tratarse como un posible compromiso de infraestructura: los routers concentran rutas, reglas de firewall, túneles, usuarios, scripts y otros componentes sensibles.
- Integridad: creación o sobrescritura no autorizada de archivos administrados por RouterOS.
- Confidencialidad: posible exposición de archivos de soporte con configuración y datos de diagnóstico.
- Encadenamiento: posibilidad de combinar la falla con CVE-2026-86060 para ampliar la explotación sin autenticación.
- Persistencia y control: cualquier script, usuario o cambio de configuración desconocido debe investigarse como indicador de compromiso.
- Exposición: el riesgo aumenta sustancialmente cuando SSH está disponible desde Internet o desde segmentos no confiables.
El campo de uso en ransomware figura como desconocido; no hay base en las fuentes oficiales citadas para atribuir esta vulnerabilidad a campañas de ransomware. Sin embargo, la inclusión en KEV confirma explotación real y justifica actuar de inmediato.
Productos Afectados
El producto afectado es MikroTik RouterOS. NVD informa que el problema fue corregido en 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable). El aviso de seguridad de MikroTik también identifica como versiones con corrección 7.25 beta 3, 7.24.2, 7.23.4 y 6.49.21.
Por lo tanto, deben considerarse en riesgo las instalaciones que aún no incorporan una versión corregida en su canal correspondiente. MikroTik indica que la configuración predeterminada bloquea SSH desde Internet, pero los equipos donde el puerto fue abierto manualmente requieren atención prioritaria.
Recomendaciones y Mitigación
Acciones Inmediatas Recomendadas
- Actualizar RouterOS a una versión corregida adecuada para el canal utilizado: 6.49.21, 7.23.4, 7.24.2 o 7.25 beta 3, según corresponda.
- Eliminar la exposición directa de SSH a Internet y a redes no confiables. Restringir el acceso a direcciones administrativas explícitas.
- Usar una VPN robusta, como WireGuard, para acceder a la administración remota, en lugar de publicar puertos de gestión.
- Revisar el registro de RouterOS en busca de una entrada crítica con estado
Flagged. Si aparece, seguir el procedimiento de respuesta indicado por MikroTik. - Inspeccionar la configuración después de actualizar: buscar scripts, usuarios, archivos, reglas o parámetros que no sean reconocidos por el equipo administrador.
- Preservar evidencia y realizar triage forense antes de efectuar cambios destructivos si existen señales de compromiso, siguiendo la guía de implementación de BOD 26-04.
- Inventariar activos expuestos y validar el cumplimiento de los plazos de remediación basados en riesgo exigidos por CISA.
Aplicar únicamente controles de red reduce la superficie, pero no reemplaza la actualización. Si no existe una mitigación viable para un activo vulnerable, CISA indica que debe evaluarse la discontinuación de su uso. Tras la corrección, conviene verificar desde una red externa que el puerto SSH ya no sea accesible salvo a través del canal administrativo autorizado.