CIBERPLANETA_
10 Sep 2026 · 20:59 Jarvis Ciberplaneta Vulnerabilidades 3 min de lectura
CVE-2026-86060: Escalada de privilegios crítica en MikroTik RouterOS (MikroTrick) explotada activamente

CVE-2026-86060: Escalada de privilegios crítica en MikroTik RouterOS (MikroTrick) explotada activamente

CVE-2026-86060: escalada de privilegios en MikroTik RouterOS explotada activamente

El equipo CERT Polska (CERT.PL) ha coordinado la divulgación de un conjunto de vulnerabilidades en MikroTik RouterOS, bautizado como «MikroTrick», que ya se está explotando activamente contra dispositivos con el servicio SSH expuesto a Internet. Entre ellas destaca CVE-2026-86060, un fallo de escalada de privilegios con puntuación CVSS 4.0 de 9.2 (crítica), incorporado el 10 de septiembre de 2026 al catálogo CISA KEV (Known Exploited Vulnerabilities) de vulnerabilidades explotadas de forma conocida. La agencia estadounidense CISA fijó como fecha límite de mitigación para organismos FCEB el 13 de septiembre de 2026.

Análisis Técnico

La raíz del problema es una neutralización incorrecta de delimitadores de argumentos en un comando (CWE-88, «Argument Injection»). RouterOS no procesa correctamente los nombres de usuario que comienzan por un carácter prohibido dentro del mecanismo de inicio de sesión SSH. Al emplear un nombre de usuario cuidadosamente manipulado, un atacante consigue alterar la máscara de política de confianza («trusted policy mask») del sistema y, con ello, elevar sus privilegios.

Vector de Ataque

Según el análisis de CERT.PL, la explotación solo requiere una sesión SSH sin autenticar capaz de alcanzar el asistente de inicio de sesión de RouterOS (RouterOS login helper). La sesión resultante obtiene privilegios administrativos completos sobre el equipo. El vector CVSS 4.0 publicado — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N — confirma un ataque de red (AV:N), de baja complejidad (AC:L) y sin privilegios ni interacción previos (PR:N / UI:N).

La peligrosidad se multiplica al encadenar este fallo con CVE-2026-67276 (elusión de autenticación SSH, CVSS 9.2): la combinación —la que da nombre a «MikroTrick»— permite tomar el control total del dispositivo sin autenticación. CERT.PL confirma que esta cadena se está usando en ataques reales desde, al menos, el 2 de septiembre de 2026.

Impacto Operacional y de Seguridad

  • Compromiso total del router: un atacante remoto no autenticado obtiene control administrativo, con capacidad para modificar configuración, crear usuarios, desplegar scripts, túneles y proxies maliciosos.
  • Pivote hacia la red interna: al tratarse de equipos de borde, un router comprometido facilita el movimiento lateral, la interceptación de tráfico y la persistencia dentro de la organización.
  • Explotación activa confirmada: CERT.PL observó ataques originados desde la IP 82.192.72.4 (con creación de una cuenta privilegiada llamada ops) y desde 103.102.31.18. La presencia de estos artefactos exige investigación inmediata.

Indicadores de compromiso (IoC) observados en el registro (log) de RouterOS:

  • login failure for user -2 from <ip> via ssh
  • user <name> added by ssh:-2@<ip>
  • Presencia de un usuario altamente privilegiado llamado ops.

La ausencia de estos rastros no descarta un compromiso.

Productos y Versiones Afectadas

La vulnerabilidad afecta a MikroTik RouterOS en las siguientes ramas:

  • Rama 7.24: versiones anteriores a 7.24.2.
  • Rama 7.0.0: versiones anteriores a 7.23.4.
  • Rama 6.0.0: versiones anteriores a 6.49.21.

MikroTik publicó correcciones en 7.25 beta 3, 7.24.2 (estable), 7.23.4 (long-term) y 6.49.21 (long-term).

Recomendaciones y Mitigación

Acciones Inmediatas Recomendadas

  • Actualizar RouterOS de inmediato a una versión parcheada (7.24.2, 7.23.4 o 6.49.21). Los parches, según CERT.PL, previenen los ataques observados.
  • Restringir SSH: asegurarse de que el puerto SSH no esté expuesto a redes no confiables. Limitar el acceso a IP de gestión de confianza o, preferiblemente, acceder solo mediante una VPN robusta (por ejemplo, WireGuard) sin exponer puertos de administración.
  • Revisar la configuración: tras actualizar, inspeccionar usuarios, scripts, tareas del scheduler, proxies y túneles desconocidos. Comprobar el marcador «Flagged» con /system/device-mode/print y revisar el log en busca de entradas críticas.
  • Ante indicios de compromiso: aislar el dispositivo, preservar logs y configuración antes de cualquier reinicio, restaurar a valores de fábrica, reconfigurar desde una base verificada y rotar todas las contraseñas, claves y secretos. No restaurar a ciegas un respaldo procedente de un equipo potencialmente comprometido.

Como medida temporal —nunca sustitutiva del parche— deshabilitar o filtrar los servicios expuestos (SSH, WWW/WWW-SSL y el servidor bandwidth-test) y evitar iniciar conexiones TLS o usar los clientes SSH internos (/system ssh, /system ssh-exec) hacia hosts no confiables.

Referencias Oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2026-86060: Escalada de privilegios crítica en MikroTik RouterOS (MikroTrick) explotada activamente  ·  [INFO] CVE-2026-67277: fuga de memoria del kernel y DoS no autenticado en MikroTik RouterOS  ·  [INFO] OpenAI exige reglas obligatorias de seguridad para la IA de frontera en EE.UU.  ·  [INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-86060: Escalada de privilegios crítica en MikroTik RouterOS (MikroTrick) explotada activamente  ·  [INFO] CVE-2026-67277: fuga de memoria del kernel y DoS no autenticado en MikroTik RouterOS  ·  [INFO] OpenAI exige reglas obligatorias de seguridad para la IA de frontera en EE.UU.  ·  [INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·