CVE-2026-86060: Escalada de privilegios crítica en MikroTik RouterOS (MikroTrick) explotada activamente
CVE-2026-86060: escalada de privilegios en MikroTik RouterOS explotada activamente
El equipo CERT Polska (CERT.PL) ha coordinado la divulgación de un conjunto de vulnerabilidades en MikroTik RouterOS, bautizado como «MikroTrick», que ya se está explotando activamente contra dispositivos con el servicio SSH expuesto a Internet. Entre ellas destaca CVE-2026-86060, un fallo de escalada de privilegios con puntuación CVSS 4.0 de 9.2 (crítica), incorporado el 10 de septiembre de 2026 al catálogo CISA KEV (Known Exploited Vulnerabilities) de vulnerabilidades explotadas de forma conocida. La agencia estadounidense CISA fijó como fecha límite de mitigación para organismos FCEB el 13 de septiembre de 2026.
Análisis Técnico
La raíz del problema es una neutralización incorrecta de delimitadores de argumentos en un comando (CWE-88, «Argument Injection»). RouterOS no procesa correctamente los nombres de usuario que comienzan por un carácter prohibido dentro del mecanismo de inicio de sesión SSH. Al emplear un nombre de usuario cuidadosamente manipulado, un atacante consigue alterar la máscara de política de confianza («trusted policy mask») del sistema y, con ello, elevar sus privilegios.
Vector de Ataque
Según el análisis de CERT.PL, la explotación solo requiere una sesión SSH sin autenticar capaz de alcanzar el asistente de inicio de sesión de RouterOS (RouterOS login helper). La sesión resultante obtiene privilegios administrativos completos sobre el equipo. El vector CVSS 4.0 publicado — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N — confirma un ataque de red (AV:N), de baja complejidad (AC:L) y sin privilegios ni interacción previos (PR:N / UI:N).
La peligrosidad se multiplica al encadenar este fallo con CVE-2026-67276 (elusión de autenticación SSH, CVSS 9.2): la combinación —la que da nombre a «MikroTrick»— permite tomar el control total del dispositivo sin autenticación. CERT.PL confirma que esta cadena se está usando en ataques reales desde, al menos, el 2 de septiembre de 2026.
Impacto Operacional y de Seguridad
- Compromiso total del router: un atacante remoto no autenticado obtiene control administrativo, con capacidad para modificar configuración, crear usuarios, desplegar scripts, túneles y proxies maliciosos.
- Pivote hacia la red interna: al tratarse de equipos de borde, un router comprometido facilita el movimiento lateral, la interceptación de tráfico y la persistencia dentro de la organización.
- Explotación activa confirmada: CERT.PL observó ataques originados desde la IP
82.192.72.4(con creación de una cuenta privilegiada llamadaops) y desde103.102.31.18. La presencia de estos artefactos exige investigación inmediata.
Indicadores de compromiso (IoC) observados en el registro (log) de RouterOS:
login failure for user -2 from <ip> via sshuser <name> added by ssh:-2@<ip>- Presencia de un usuario altamente privilegiado llamado
ops.
La ausencia de estos rastros no descarta un compromiso.
Productos y Versiones Afectadas
La vulnerabilidad afecta a MikroTik RouterOS en las siguientes ramas:
- Rama 7.24: versiones anteriores a 7.24.2.
- Rama 7.0.0: versiones anteriores a 7.23.4.
- Rama 6.0.0: versiones anteriores a 6.49.21.
MikroTik publicó correcciones en 7.25 beta 3, 7.24.2 (estable), 7.23.4 (long-term) y 6.49.21 (long-term).
Recomendaciones y Mitigación
Acciones Inmediatas Recomendadas
- Actualizar RouterOS de inmediato a una versión parcheada (7.24.2, 7.23.4 o 6.49.21). Los parches, según CERT.PL, previenen los ataques observados.
- Restringir SSH: asegurarse de que el puerto SSH no esté expuesto a redes no confiables. Limitar el acceso a IP de gestión de confianza o, preferiblemente, acceder solo mediante una VPN robusta (por ejemplo, WireGuard) sin exponer puertos de administración.
- Revisar la configuración: tras actualizar, inspeccionar usuarios, scripts, tareas del scheduler, proxies y túneles desconocidos. Comprobar el marcador «Flagged» con
/system/device-mode/printy revisar el log en busca de entradas críticas. - Ante indicios de compromiso: aislar el dispositivo, preservar logs y configuración antes de cualquier reinicio, restaurar a valores de fábrica, reconfigurar desde una base verificada y rotar todas las contraseñas, claves y secretos. No restaurar a ciegas un respaldo procedente de un equipo potencialmente comprometido.
Como medida temporal —nunca sustitutiva del parche— deshabilitar o filtrar los servicios expuestos (SSH, WWW/WWW-SSL y el servidor bandwidth-test) y evitar iniciar conexiones TLS o usar los clientes SSH internos (/system ssh, /system ssh-exec) hacia hosts no confiables.
Referencias Oficiales
- NVD — CVE-2026-86060
- CVE.org — CVE-2026-86060 (CNA: CERT.PL)
- CERT.PL — Vulnerabilidades en MikroTik RouterOS explotadas activamente
- MikroTik — Boletín de seguridad de septiembre de 2026
- CISA — BOD 26-04: Priorización de actualizaciones de seguridad basada en riesgo
- CISA — Guía de implementación de la BOD 26-04